最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

解析Nacos的API居然存在這么嚴重的漏洞

 更新時間:2022年09月09日 16:56:33   作者:怪?咖@  
這篇文章主要介紹了Nacos的API居然存在這么嚴重的漏洞,Nacos為我們提供了大量API,但是這些API默認是沒有開啟認證的,直接可以訪問,針對于這一點我們也都可以去驗證一下,本文給大家詳細講解,感興趣的朋友跟隨小編一起看看吧

很多人使用Nacos其實并沒有真正的去讀過官網(wǎng),以至于忽視了很多重要的細節(jié),Nacos為我們提供了大量API,但是這些API默認是沒有開啟認證的,直接可以訪問,針對于這一點我們也都可以去驗證一下。下面我提供了兩個調(diào)用示例供大家參考,基于這一點Nacos登錄頁也明確提示Nacos部署到內(nèi)網(wǎng),不要部署到公網(wǎng),但是對于沒真正了解過Nacos,壓根也不知道有這個API,也不知道有開啟授權(quán)這回事,所以也就意識不到這個API暴露出去后果到底有多么嚴重!

官網(wǎng)API:https://nacos.io/zh-cn/docs/open-api.html

仔細看我們下載的nacos的登錄頁面,有一個特別大的紅字,內(nèi)部系統(tǒng),不可暴露到公網(wǎng)。所以nacos一旦部署在公網(wǎng),風險非常大!

一、調(diào)用API示例

1.1. 示例一:獲取配置

curl -X GET "http://127.0.0.1:8848/nacos/v1/cs/configs?dataId=nacos-config-client-dev-yaml&group=DEFAULT_GROUP"

如下配置是我們要獲取的配置:

開始訪問:

會發(fā)現(xiàn)直接通過API就可以拿到,而且API沒有任何認證,我認為這是一個很大的問題,那也就是意味著只要我知道你Nacos部署的地址以及端口,我就可以拿到你的配置。

我們有時候會往nacos當中存儲一些數(shù)據(jù)庫相關信息,一旦被盜竊,后果不堪設想。當然還好獲取配置的API當中沒有namespace參數(shù),他只能查看public的。但是對于服務發(fā)現(xiàn)相關的API還有命名空間相關API他是提供了namespace參數(shù)的。

1.2. 示例二:刪除命名空間

這里我專門創(chuàng)建了一個test命名空間,并且空間還有配置文件。

直接調(diào)用會驚訝的發(fā)現(xiàn),竟然可以刪除成功,而且還沒有攜帶任何token什么的。

curl -X DELETE "http://localhost:8848/nacos/v1/console/namespaces" -d "namespaceId=test"

然后再去查看會發(fā)現(xiàn)test命名空間已經(jīng)沒有了。

這個問題就比較嚴重了,要知道我們系統(tǒng)當中都會依賴配置文件,一旦配置文件都被人刪除了,后果是什么應該就不用我說了吧。

1.3. 示例三:獲取登錄用戶信息

http://127.0.0.1:8848/nacos/v1/auth/users/?pageNo=1&pageSize=9

1.4. Nacos及時響應此問題

bug描述:https://github.com/advisories/GHSA-36hp-jr8h-556f
Nacos官網(wǎng)聲明在2021年一月份發(fā)布的1.4.1版本修復了此問題:https://github.com/alibaba/nacos/pull/4703

在Nacos低版本當中,如上確實是一個bug,但是后來呢,Nacos針對于此也特意加了一個開關,用來控制是否鑒權(quán)。

不管怎么說,我們一定要盡量用最新的版本,因為Nacos其實版本之間變化相對來說沒那么大,就算升級版本也很少會影響到我們自己的代碼。

二、服務端如何開啟鑒權(quán)?

官網(wǎng)介紹:https://nacos.io/zh-cn/docs/auth.html

官網(wǎng)給我們提供了Docker環(huán)境以及非Docker環(huán)境開啟鑒權(quán)的方式。

非Docker環(huán)境直接修改application.properties當中的如下參數(shù):

### If turn on auth system:
nacos.core.auth.enabled=true

注意:非Docker環(huán)境 鑒權(quán)開關是修改之后立馬生效的,不需要重啟服務端。

Docker環(huán)境直接啟動命令當中添加如下參數(shù)即可:

-env NACOS_AUTH_ENABLE=true

開啟后再訪問API直接會403!

如果再想訪問API需要先訪問登錄接口,獲取到token,然后將token攜帶到參數(shù)訪問即可,如下:

三、開啟服務身份識別功能

這個主要是針對于Nacos集群而來的,開啟鑒權(quán)功能后,服務端之間的請求也會通過鑒權(quán)系統(tǒng)的影響。我理解的就是將每個集群的節(jié)點設置的identity.keyidentity.value設置為一樣的,這樣就認為鑒權(quán)通過了。

到此這篇關于Nacos的API居然存在這么嚴重的漏洞的文章就介紹到這了,更多相關Nacos API漏洞內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關文章希望大家以后多多支持腳本之家!

相關文章

  • SpringBoot 動態(tài)配置郵箱發(fā)件人過程解析

    SpringBoot 動態(tài)配置郵箱發(fā)件人過程解析

    這篇文章主要介紹了SpringBoot 動態(tài)配置郵箱發(fā)件人過程解析,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2019-08-08
  • Java?IO與NIO高效的輸入輸出操作深入探究

    Java?IO與NIO高效的輸入輸出操作深入探究

    這篇文章主要為大家介紹了Java?IO與NIO高效的輸入輸出操作深入探究,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進步,早日升職加薪
    2023-10-10
  • Java mybatis常見問題及解決方案

    Java mybatis常見問題及解決方案

    這篇文章主要介紹了Java mybatis常見問題及解決方案,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友可以參考下
    2020-08-08
  • SpringBoot結(jié)果封裝和異常攔截的實現(xiàn)示例

    SpringBoot結(jié)果封裝和異常攔截的實現(xiàn)示例

    SpringBoot 項目中,我們通常需要將結(jié)果數(shù)據(jù)封裝成特定的格式,以方便客戶端進行處理,本文主要介紹了SpringBoot?優(yōu)雅的結(jié)果封裝和異常攔截,感興趣的可以了解一下
    2023-08-08
  • Springboot讀取配置文件及自定義配置文件的方法

    Springboot讀取配置文件及自定義配置文件的方法

    這篇文章主要介紹了Springboot讀取配置文件及自定義配置文件的方法,非常不錯,具有參考借鑒價值,需要的朋友可以參考下
    2017-12-12
  • Spring?Security中的CORS詳解

    Spring?Security中的CORS詳解

    CORS(Cross-Origin?Resource?Sharing)是一種允許不同源之間進行資源共享的W3C標準,它通過在服務器端設置特定的HTTP響應頭,實現(xiàn)了跨域請求的功能,這種機制要求瀏覽器和服務器的支持,本文給大家介紹Spring?Security中的CORS,感興趣的朋友一起看看吧
    2024-10-10
  • Java使用反射創(chuàng)建對象示例

    Java使用反射創(chuàng)建對象示例

    這篇文章主要介紹了Java使用反射創(chuàng)建對象,結(jié)合實例形式分析了java使用反射創(chuàng)建對象的具體實現(xiàn)方法及相關操作技巧,需要的朋友可以參考下
    2019-07-07
  • 引入QQ郵箱發(fā)送驗證碼進行安全校驗功能實現(xiàn)

    引入QQ郵箱發(fā)送驗證碼進行安全校驗功能實現(xiàn)

    最近遇到這樣的需求用戶輸入自己的郵箱,點擊獲取驗證碼,后臺會發(fā)送一封郵件到對應郵箱中,怎么實現(xiàn)呢?下面小編給大家?guī)砹艘隥Q郵箱發(fā)送驗證碼進行安全校驗功能,需要的朋友可以參考下
    2023-02-02
  • Struts 2中的constant配置詳解

    Struts 2中的constant配置詳解

    通過對這些屬性的配置,可以改變Struts 2 框架的一些默認行為,這些配置可以在struts.xml文件中完成,也可以在struts.properties文件中完成
    2016-09-09
  • springboot3環(huán)境隔離的實現(xiàn)

    springboot3環(huán)境隔離的實現(xiàn)

    在開發(fā)中,環(huán)境很多,本文主要介紹了springboot3環(huán)境隔離的實現(xiàn),能夠快速切換開發(fā)、測試、生產(chǎn)環(huán)境,具有一定的參考價值,感興趣的可以了解一下
    2024-03-03

最新評論

河北区| 南陵县| 广宁县| 江陵县| 牙克石市| 太白县| 封开县| 肥东县| 临猗县| 萍乡市| 定西市| 东莞市| 琼中| 资中县| 阳西县| 南阳市| 昌黎县| 平谷区| 金门县| 全州县| 临西县| 石狮市| 灵台县| 连云港市| 昌都县| 三门峡市| 新建县| 扎兰屯市| 栾城县| 岳池县| 宽甸| 利川市| 南涧| 沁水县| 南宁市| 洪雅县| 四子王旗| 神农架林区| 绍兴市| 方山县| 永春县|