Nacos 最新权限绕过漏洞——分析与复现报告
Nacos 3.x 曝出高危漏洞,没密码也能直接接管系统。
漏洞在哪:3.0.0 到 3.2.3 版本中,几个管理账号的接口漏标了权限。它们被当成公开接口,而公开接口默认是不验身份的。
怎么攻击:黑客连个账号都不要,发三个请求就能搞定。先建个新用户,再给它绑上角色。最后给这个角色赋上“通配读写”权限。拿到星号权限后,整个配置中心就相当于被他拿下了。
危害有多大:能偷看数据库密码和密钥,还能篡改配置、伪造服务。这等于拿到了最高控制权,而且利用门槛极低,扫个端口就能批量搞。
怎么防:
首选升级:官方已在 3.2.4 版本修复,升到这个版本就行。
临时缓解:如果升不了级,赶紧用防火墙把 8848 等端口拦起来,别让公网访问。或者干脆把数据面鉴权也打开,不过开了之后所有客户端都得跟着改配置。