最新Nacos 漏洞复现与修复建议

admin 2024年7月16日08:11:50评论117 views字数 787阅读2分37秒阅读模式

环境搭建

首先拉取Nacos的docker镜像

git clone https://github.com/nacos-group/nacos-docker.git
cd nacos-docker

这里改一下example/standalone-derby.yaml

最新Nacos 漏洞复现与修复建议

docker-compose -f example/standalone-derby.yaml up

最新Nacos 漏洞复现与修复建议

漏洞复现

编辑config.py文件
最新Nacos 漏洞复现与修复建议

这里我把exploit.py里面地址改成了我自己的IP

最新Nacos 漏洞复现与修复建议

然后运行server.py

最新Nacos 漏洞复现与修复建议运行exp

最新Nacos 漏洞复现与修复建议

修复建议

  1. 升级nacos到最新版本(虽然无法修复漏洞,但是可以避免之前的未授权漏洞)

  2. 禁止nacos的匿名访问,开启鉴权

  3. nacos设置复杂的密码

最新Nacos 漏洞复现与修复建议

欢迎进入内部星球一起交流

最新Nacos 漏洞复现与修复建议

攻防训练营

攻防训练营是高质量的网络安全领域星球,星球中有针对安全新人的优秀入门学习资料、各类攻防、CTF信息、攻防工具、技巧、书籍等各种资源,所有发布的内容均精心挑选、成体系化,让你远离无用信息及零碎的知识点。致力以手把手的模式引导广大网络安全从业者转型为安全技术人员,欢迎您的加入!!!

最新Nacos 漏洞复现与修复建议
awd攻防神器
最新Nacos 漏洞复现与修复建议

专属靶场

最新Nacos 漏洞复现与修复建议
有专门的视频指导您从0到1学习
b站r00t_1
https://space.bilibili.com/317711147

最新Nacos 漏洞复现与修复建议

加入攻防训练营星球你能得到什么?

1. awd攻防神器(一键获取提交flag、一键植入蠕虫不死马、快速扫描工具等等)以及源码(还在更新工具中) 2. 专题更新漏洞挖掘小技巧,仿真实战靶场wp 3. 遇到任何技术问题都可以提问与交流 4. 内部专属培训课程(网络攻防,漏洞挖掘、代码审计) 5. 获得最新漏洞信息与攻防工具 6. 近距离与安全大咖接触交流与大厂面试心得 7. 漏洞poc编写技巧(goby、X-ray、nuclei) 8. 良好的团队氛围,不定期举办攻防比赛

原文始发于微信公众号(攻防训练营):最新Nacos 漏洞复现与修复建议

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年7月16日08:11:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   最新Nacos 漏洞复现与修复建议https://cn-sec.com/archives/2958515.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息