Nacos Derby 远程命令执行漏洞修复建议

由于Nacos <= 2.4.0 BETA 存在 Derby 远程命令执行漏洞,恶意攻击者利用此漏洞可以未授权执行SQL语句,最终导致任意代码执行。目前该漏洞PoC和技术细节已在互联网上公开。

一、漏洞情况分析

Nacos 是一个功能强大的服务注册与发现、配置管理平台,为微服务架构和云原生应用提供了重要的基础设施支持。

由于Alibaba Nacos部分版本中derby数据库默认可以未授权访问,恶意攻击者利用此漏洞可以未授权执行SQL语句,最终导致任意代码执行。该漏洞利用存在如下条件:

1、Nacos未开启身份认证。

2、Nacos使用derby内置数据库。

二、漏洞影响范围

Nacos <= 2.4.0 BETA

三、漏洞处置建议

3.1 官方修复方案

官方已经在最新代码中通过默认禁用derby接口的方式对本漏洞进行了修复,但还未合并到发行版本,修复代码如下所示:

Close derby ops api default. (#12372) · alibaba/nacos@ed7bd03 · GitHub

3.2 临时修复方案

1、在不影响业务的情况下,使用MySQL等外置数据库。

2、配置Nacos开启身份认证,设置强密码。详细操作过程可参考官方手册:++权限校验 | Nacos 官网++

3、使用iptables、安全组等方式,限制访问Nacos端口的源IP。

相关推荐
吴声子夜歌9 小时前
Java面试——Spring Cloud原理及应用(二)
java·spring cloud·面试
xrandzj10 小时前
MySQL8.0 从零通关核心操作手册(Ubuntu实战版)
数据库·mysql
我是乌鸦的空间10 小时前
什么是网络安全中的电子数据取证与响应?
网络·网络安全
我不会插花弄玉10 小时前
4.数据类型【由浅入深-MySQL】
数据库·mysql
网安蟹佬霸12 小时前
WAF绕过技术实战:从规则检测到编码绕过全指南(2026最新版,附Payload集与自动化脚本)
运维·安全·网络安全·架构·自动化·网安
好好学习的星熊13 小时前
SQL 面试题(数据分析师)
sql·mysql
数据知道13 小时前
移动端渗透测试流程:Android APK 逆向与动态调试
android·web安全·网络安全
破土士V13 小时前
MySQL基础知识集合
数据库·mysql
360智汇云14 小时前
MySQL-DTS数据同步工具:告别手动拼方案,迁移同步一站完成
数据库·mysql
电子科技圈16 小时前
Semtech将于2026年国际物联网展(IOTE 2026)举办 LoRa®全球生态论坛
物联网·网络安全·健康医疗·制造·零售·iot·交通物流