Nacos最新0day漏洞的临时修补方案

admin 2024年7月15日20:59:35评论273 views字数 523阅读1分44秒阅读模式

Nacos最新0day漏洞的临时修补方案

 Part1 前言 

大家好,我是ABC_123。今天下午github上有网友公布了最新的nacos远程代码执行漏洞及exp,目前官方补丁还没出来,这里ABC_123给大家提供一个临时的漏洞修补方案。

 Part2 技术研究过程 

首先这个nacos的0day漏洞是真实存在的,危害是很严重的,再者这是一个登录后台才能利用的漏洞,而且出网才能利用。有网友会说,有的nacos不需要登录后台也能打,那是因为所打的nacos存在之前的匿名访问漏洞、或者鉴权漏洞。

Nacos最新0day漏洞的临时修补方案

这里给出一个临时的修补漏洞的方法:

 1 升级nacos到最新版本(原因:杜绝nacos前期出现的几个未授权访问漏洞)。

 2 禁止nacos的匿名访问,开启鉴权

 3 nacos的口令设置得足够复杂(原因:杜绝弱口令,这个nacos的0day漏洞是需要登录后台才能利用)。

以上三条措施做好了,就可以解决修复该漏洞。

Nacos最新0day漏洞的临时修补方案

公众号专注于网络安全技术,包括安全咨询、APT事件分析、红队攻防、蓝队分析、渗透测试、代码审计等,99%原创,敬请关注。

Contact me: 0day123abc#gmail.com

(replace # with @)

原文始发于微信公众号(希潭实验室):Nacos最新0day漏洞的临时修补方案

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年7月15日20:59:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Nacos最新0day漏洞的临时修补方案https://cn-sec.com/archives/2957991.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息