当前位置: 首页 > news >正文

漏洞-Alibaba Nacos derby 远程代码执行漏洞

【漏洞详情】
漏洞描述:Alibaba Nacos derby 存在远程代码执行漏洞,由于Alibaba Nacos部分版本中derby数据库默认可以未授权访问,恶意攻击者利用此漏洞可以未授权执行SQL语句,从而远程加载恶意构造的jar包,最终导致任意代码执行。

目前受影响的Alibaba Nacos版本:
2.2.0 < Alibaba Nacos ≤ 2.4.0(未开启鉴权)
Alibaba Nacos ≤ 2.2.0

该漏洞需要通过配置鉴权进行缓解,但是Alibaba Nacos 低版本存在未授权漏洞,即使开启鉴权也存在权限绕过漏洞,因此用户需要先升级到高版本Alibaba Nacos,再开启鉴权,步骤如下。
(1)Alibaba Nacos 2.2.0以上的版本(不包含2.2.0版本)修复了未授权漏洞,请受影响用户更新到最新版本。下载链接:https://nacos.io/download/nacos-server
(2)需要开启Alibaba Nacos鉴权。参考链接:https://nacos.io/zh-cn/docs/v2/guide/user/auth.html

问题:系统使用的是1.3.2的版本,但是用的不是derby数据库,是外部的mysql数据库,目前根据调查的资料不存在这个漏洞。

Derby数据库简介及其在Nacos中的应用

https://zhuanlan.zhihu.com/p/684048130

nacos1.0升级到2.0,客户端要做升级吗

nacos1.0升级到2.0,客户端要做升级吗 | Nacos 官网

根据已知信息,当Nacos从1.0升级到2.0时,客户端确实需要进行升级。原因在于Nacos2.0在API层面做了较大调整,包括将大量客户端访问的API由HTTP切换到gRPC,这导致Nacos1.0和Nacos2.0的API在路径和协议上存在显著差异。尽管Nacos2.X服务端为了兼容性,能够支持Nacos1.2.0及之后版本的客户端,但这并不意味着Nacos1.0的客户端可以直接与Nacos2.0服务端无缝对接。

http://www.lryc.cn/news/400907.html

相关文章:

  • SpringBoot解决Apache Tomcat输入验证错误漏洞
  • echarts解决数据差异过大的问题
  • Oracle 常用系统
  • WPS点击Zotero插入没有任何反应
  • uniapp 实现上传文件的功能
  • apache Kylin系列介绍及配置
  • 【Qt 初识】QPushButton 的详解以及 Qt 中的坐标
  • 道路运输企业管理人员安全考核试题(附答案)
  • 免费开源的工业物联网(IoT)解决方案
  • Android 底部导航栏实现
  • ASP.NET Core----基础学习07----ViewStart ViewImports文件的使用
  • 铁威马教程丨如何收集NAS的日志
  • Taro自定义FromData实现本地路径转换为文件
  • React+TS前台项目实战(二十九)-- 首页构建之性能优化实现首页Echarts模块数据渲染
  • 接口测试返回参数的自动化对比!
  • React基础学习-Day02
  • 切换网页visibilitychange,的升级版实现
  • 基于pytesseract的OCR图片识别
  • Docker_指令篇
  • HAL_UART_Transmit()函数用法
  • OpenCV一个简单的摄像头调用与关闭
  • 深度学习5 神经网络
  • js中! 、!!、?.、??、??=的用法及使用场景
  • 嵌入式面试高频八股文面试题及参考答案
  • 前端练习小项目——方向感应名片
  • 【Vim】为什么程序员喜欢用 Vim
  • stm32h743 NetXduo 实现http server CubeIDE+CubeMX
  • ubuntu服务器部署vue springboot前后端分离项目
  • 【python】pandas报错:UnicodeDecodeError详细分析,解决方案以及如何避免
  • FlinkModule加载HiveModule异常