漏洞描述 Nacos 是阿里巴巴推出来的一个新开源项目,是一个更易于构建云原生应用的动态服务发现、配置管理和服务管理平台。致力于帮助发现、配置和管理微服务。Nacos 提供了一组简单易用的特性集,可以快速实现动态服务发现、服务配置、服务元数据及流量管理。NacosSync 是 Nacos 的一个特殊版本,是一个支持多种注册中心的同步组件。使用 /#/serviceSync 路径可以未授权访问到 NacosSync。
相关漏洞推荐 POC nacos-secret-default-key-unauth: Alibaba Nacos secret.key默认密钥 未授权访问漏洞 POC nacos-severidentity-bypass: Alibaba Nacos ServerIdentity 权限绕过 POC nacos-default-login: Alibaba Nacos - Default Login POC nacos-create-user: Alibaba Nacos - Unauthorized Account Creation Alibaba Nacos /users 权限绕过漏洞 Alibaba Nacos Jraft 未授权 任意文件写入漏洞 Alibaba Nacos removal 远程代码执行漏洞(下载恶意jar文件) Alibaba Nacos removal 远程代码执行漏洞 Alibaba Nacos 存在未授权访问漏洞 Alibaba Nacos 存在未授权SQL语句执行 Alibaba Nacos Jraft 反序列化漏洞 Alibaba Nacos serverIdentity 存在鉴权绕过 Alibaba Nacos 弱口令漏洞