nacos 出现严重安全漏洞,特殊 UA 可以绕过所有鉴权,有用了的小伙伴注意了……

2021-01-14 12:57:17 +08:00
 PureWhiteWu

参考: https://github.com/alibaba/nacos/issues/4593

只要指定一个特殊的 UA 就可以绕过所有鉴权。

官方不推荐这种用法,所以没有文档,建议大家别这么用。

16017 次点击
所在节点    信息安全
93 条回复
fibbery
2021-01-14 14:43:19 +08:00
不过这玩意不都不暴露公网的吗,有这个必要吗?
imn1
2021-01-14 14:46:01 +08:00
凡是“特殊”、“指定”才出现的,我基本认为是后门,因为这个是只能依靠“良心”计量的行为,🐶
iceneet
2021-01-14 14:48:42 +08:00
这是"feature"
maskerTUI
2021-01-14 14:58:13 +08:00
这后门简直离谱
worldtongfb
2021-01-14 15:04:10 +08:00
真的有人把 nacos 暴露到公网出去么?是想随时随地用手机改配置啊
dbpe
2021-01-14 15:08:10 +08:00
这是 feature+1
privil
2021-01-14 15:18:49 +08:00
@worldtongfb #25 真的有。我擦,我醉了。
xuanbg
2021-01-14 15:24:01 +08:00
@lewis89 张嘴轻飘飘说一句不该暴露在外网很轻松,但不解决任何问题。

nacos 是有配置管理功能的,被暴露在外网是很危险的。我实在是没搞明白为啥要旁路鉴权。。。
expkzb
2021-01-14 15:24:59 +08:00
乍一看以为是 macOS 打错字了,没想到是阿里的瓜
nazor
2021-01-14 15:25:34 +08:00
被之前的 fastjson 漏洞搞怕了,对待阿里的开源项目还是慎重吧。
xuanbg
2021-01-14 15:25:44 +08:00
过滤器里面直接把那几个不需要鉴权的接口放白名单不好吗?
murmur
2021-01-14 15:25:53 +08:00
@worldtongfb 看了下 github 的交流记录,有人扫出了几十个暴露的,配合另外一个远程执行漏洞,好家伙
PureWhiteWu
2021-01-14 15:27:56 +08:00
本来就不是给用户用的而是自己内部使用的机制,在使用文档上说明不妥。用户不知道才是正确的。
swulling
2021-01-14 15:29:54 +08:00
亲爱的黑客朋友们,如果你看到 Nacos 的这个安全漏洞,请不要惊慌。 这个漏洞纯属误报,只用于服务端之间使用,就是不推荐用户直接使用,因此不会在文档进行描述。请诸位黑客朋友遵守使用文档不要直接使用该漏洞哈。

另外我们已经拒绝了所有修复建议并标记 wantfix 。
Aresxue
2021-01-14 15:30:52 +08:00
正在用你敢信
AA5DE3F034ACCB9E
2021-01-14 15:33:21 +08:00
问题是态度还不行,没有为用户服务的心态,就想着自己的业务场景
zengming00
2021-01-14 16:24:07 +08:00
真是荒唐可笑,有人记得 antd 的彩蛋事件吗?
xeathen
2021-01-14 16:41:15 +08:00
这个 komachi 嘴比铁还硬,还是 Apache Software Foundation 成员呢
rapperx2
2021-01-14 16:46:38 +08:00
+1
wsw
2021-01-14 16:50:23 +08:00
笑死我了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/744865

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX