【已复现】Nacos 身份认证绕过漏洞安全风险通告

admin 2023年3月14日18:40:25评论319 views字数 1888阅读6分17秒阅读模式
【已复现】Nacos 身份认证绕过漏洞安全风险通告

奇安信CERT

致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

(注:奇安信CERT的漏洞深度分析报告包含此漏洞的POC及技术细节,订阅方式见文末。


安全通告



Nacos是一个易于使用的平台,专为动态服务发现和配置以及服务管理而设计。可以帮助您轻松构建云原生应用程序和微服务平台。


近日,奇安信CERT监测到Nacos 身份认证绕过漏洞(QVD-2023-6271),开源服务管理平台 Nacos在默认配置下未对 token.secret.key 进行修改,导致远程攻击者可以绕过密钥认证进入后台,造成系统受控等后果。该系统通常部署在内网,用作服务发现及配置管理,历史上存在多个功能特性导致认证绕过、未授权等漏洞,建议升级至最新版本或修改默认密钥,并禁止公网访问,避免给业务带来安全风险。目前,奇安信CERT已通过技术手段分析出该漏洞并编写出此漏洞验证POC。鉴于该产品用量较多,建议客户尽快做好自查及防护。


漏洞名称

Nacos 身份认证绕过漏洞

公开时间

2023-03-09

更新时间

2023-03-14

CVE编号

暂无

其他编号

QVD-2023-6271

NVDB-CNVDB-2023674205

威胁类型

身份认证绕过

技术类型

数据验证不恰当

厂商

alibaba

产品

Nacos

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未公开深度分析报告包含

未公开

未发现

未公开深度分析报告包含

漏洞描述

开源服务管理平台 Nacos 中存在身份认证绕过漏洞,在默认配置下未对 token.secret.key 进行修改,导致远程攻击者可以绕过密钥认证进入后台,造成系统受控等后果。

影响版本

0.1.0 <= Nacos <= 2.2.0

不受影响版本

Nacos >= 2.2.0.1

其他受影响组件


奇安信 CERT 已成功复现Nacos 身份认证绕过漏洞(QVD-2023-6271),复现截图如下:


【已复现】Nacos 身份认证绕过漏洞安全风险通告


【已复现】Nacos 身份认证绕过漏洞安全风险通告



威胁评估

漏洞名称

Nacos 身份认证绕过漏洞

CVE编号

暂无

其他编号

QVD-2023-6271

NVDB-CNVDB-2023674205

CVSS 3.1评级

高危

CVSS 3.1分数

9.4

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

远程攻击者可以利用此漏洞绕过密钥认证进入后台,造成系统受控等后果。



处置建议

目前官方已有可更新版本,建议受影响用户升级至2.2.0.1或以上版本

https://github.com/alibaba/nacos/releases/tag/2.2.0.1


缓解措施:

1、检查application.properties文件中token.secret.key属性,若为默认值,可参考:https://nacos.io/zh-cn/docs/v2/guide/user/auth.html进行更改。
2、将Nacos部署于内部网络环境



产品解决方案

奇安信网站应用安全云防护系统已更新防护特征库

奇安信网神网站应用安全云防护系统已全局更新所有云端防护节点的防护规则,支持对Nacos 身份认证绕过漏洞的防护。


奇安信天眼检测方案

奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0.0314.13782或以上版本。规则ID及规则名称:0x1002153F,Nacos 身份认证绕过漏洞。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。


奇安信网神网络数据传感器系统产品检测方案

奇安信网神网络数据传感器(NDS5000/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:7721,建议用户尽快升级检测规则库至2303141630以上。



参考资料

[1]https://nacos.io/zh-cn/docs/v2/guide/user/auth.html

[2]https://github.com/alibaba/nacos/releases/tag/2.2.0.1

[3]https://github.com/alibaba/nacos/issues/10060



时间线

2023年3月14日,奇安信 CERT发布安全风险通告。

点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情





【已复现】Nacos 身份认证绕过漏洞安全风险通告

深度分析报告(含PoC和技术细节)已开通订阅

↓ ↓ ↓ 向下滑动图片扫码申请↓ ↓ ↓

原文始发于微信公众号(奇安信 CERT):【已复现】Nacos 身份认证绕过漏洞安全风险通告

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月14日18:40:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【已复现】Nacos 身份认证绕过漏洞安全风险通告http://cn-sec.com/archives/1604738.html

发表评论

匿名网友 填写信息