漏洞描述
Nacos是一个专为动态服务发现和配置以及服务管理而设计的平台。在 Nacos 1.4.1 之前的版本中,当配置为使用身份验证(Dnacos core auth enabled=true)时,Nacos 使用 AuthFilterservlet 过滤器强制执行身份验证。该过滤器有一个后门,使 Nасоѕ 服务器能够绕过该过滤器,从而跳过身份验证检查。此机制依赖于用户代理 HTTP 标头,因此很容易被欺骗。此漏洞可能允许任何用户在 Nасоѕ 服务器上执行任何管理任务。
暂无