nacos漏洞.png
只要在HTTP請求中的header將User-Agent值設定為特定的值穗椅。就算accessToken不傳奶栖,也可繞過登錄驗證,直接獲得結果袍镀。
這就意味這冻晤,我可以直接修改將nacos暴露在外網(wǎng)的大公司的服務器配置了呀!或者是通過內(nèi)網(wǎng)修改別的項目組的服務配置。
如果大家將nacos暴露在公網(wǎng)的鼻弧,趕緊修改配置或者直接升級吧!
只要在HTTP請求中的header將User-Agent值設定為特定的值穗椅。就算accessToken不傳奶栖,也可繞過登錄驗證,直接獲得結果袍镀。
這就意味這冻晤,我可以直接修改將nacos暴露在外網(wǎng)的大公司的服務器配置了呀!或者是通過內(nèi)網(wǎng)修改別的項目組的服務配置。
如果大家將nacos暴露在公網(wǎng)的鼻弧,趕緊修改配置或者直接升級吧!