nacos-console-3.1.1.jar的main.js中引入axios(0.21.4)有漏洞

存在以下漏洞
对于SSRF漏洞 (CVE-2025-27152):SSRF是“服务器端请求伪造”,其核心风险在于攻击者能让服务器去请求内网地址。但在浏览器环境中,这个漏洞并不会让攻击者直接控制您的Nacos服务器去探测内网。即便能触发,请求也是从您自己的浏览器发出的,攻击者无法借此攻击您的内部网络。

对于拒绝服务漏洞 (CVE-2025-58754):此漏洞主要影响axios在Node.js服务端的运行。Nacos控制台运行在浏览器里,使用的是浏览器的JavaScript引擎,而非Node.js环境,因此这个漏洞的利用代码根本不适用。

对于CSRF漏洞 (CVE-2023-45857):这是唯一一个在浏览器环境下也真实存在的风险。攻击者有可能诱导您已登录Nacos的浏览器,向恶意站点发送请求,从而泄露您的CSRF令牌 麻烦升级消除漏洞

展开
收起
游客vlnqmr52y2d2o 2026-03-04 09:22:43 20 分享 版权
0 条回答
写回答
取消 提交回答

为微服务建设降本增效,为微服务落地保驾护航。

还有其他疑问?
咨询AI助理