Nacos Derby 远程命令执行漏洞修复建议

由于Nacos <= 2.4.0 BETA 存在 Derby 远程命令执行漏洞,恶意攻击者利用此漏洞可以未授权执行SQL语句,最终导致任意代码执行。目前该漏洞PoC和技术细节已在互联网上公开。

一、漏洞情况分析

Nacos 是一个功能强大的服务注册与发现、配置管理平台,为微服务架构和云原生应用提供了重要的基础设施支持。

由于Alibaba Nacos部分版本中derby数据库默认可以未授权访问,恶意攻击者利用此漏洞可以未授权执行SQL语句,最终导致任意代码执行。该漏洞利用存在如下条件:

1、Nacos未开启身份认证。

2、Nacos使用derby内置数据库。

二、漏洞影响范围

Nacos <= 2.4.0 BETA

三、漏洞处置建议

3.1 官方修复方案

官方已经在最新代码中通过默认禁用derby接口的方式对本漏洞进行了修复,但还未合并到发行版本,修复代码如下所示:

Close derby ops api default. (#12372) · alibaba/nacos@ed7bd03 · GitHub

3.2 临时修复方案

1、在不影响业务的情况下,使用MySQL等外置数据库。

2、配置Nacos开启身份认证,设置强密码。详细操作过程可参考官方手册:++权限校验 | Nacos 官网++

3、使用iptables、安全组等方式,限制访问Nacos端口的源IP。

相关推荐
数据知道3 小时前
SQL 注入从入门到精通:手工注入 + sqlmap 自动化
网络·数据库·sql·网络安全·自动化
数据知道5 小时前
OWASP Top 10 实战通关指南:总览篇
网络·安全·网络安全
Lust Dusk7 小时前
记一次web渗透做题思路解析
网络·安全·web安全·网络安全
long3168 小时前
04-MySQL 扩展学习资料
数据库·mysql·adb
豆瓣鸡9 小时前
Spring Cloud Gateway 核心原理:从请求转发到微服务流量治理
网关·spring cloud·微服务
wWYy.9 小时前
Mysql:二级索引
数据库·mysql
过往的时光10 小时前
Spring Boot、Spring Cloud 与 Spring Cloud Alibaba 版本对照终极指南
java·spring boot·spring cloud
Yan_chen66610 小时前
HTTP和HTTPS 完整指南
网络协议·web安全·http·网络安全·https
艺杯羹10 小时前
从攻击者视角拆解12306:SYN泛洪、CC攻击与候补机制的攻防博弈
网络·web安全·网络安全·网络攻击模型·攻防
艾莉丝努力练剑10 小时前
【MYSQL】MYSQL学习的一大重点:视图
android·服务器·数据库·学习·mysql·面试·视图