修复Nacos namespaces未授权访问漏洞【原理扫描】

  近日,我们自己的微服务应用通过绿盟软件扫描到了有关nacos的namespaces问题,在这里记录一下,供有需要的人参考。

一、问题描述

nacos版本: 2.5.0

存在问题: Nacos namespaces未授权访问漏洞【原理扫描】

问题复现:

漏洞扫描结果:

官方明确说明:

  /nacos/v2/console/namespace接口是Nacos用于展示集群中存在的命名空间列表的OpenAPI,其设计初衷是为了提供公开数据,允许所有访问者获取这些信息,类似于查询云平台支持的Region列表。因此,该接口默认不支持关闭,也未实施鉴权措施。

  如果确实有安全需求要限制此接口的访问,唯一的途径是根据Nacos的源代码进行自定义修改,比如增加鉴权逻辑或者改变接口行为,随后重新编译并部署Nacos服务。

参考链接: https://www.nacos.io/blog/faq/nacos-user-question-history11025/?spm=55c5c5db.2ef5001f.0.0.73a53b7ch0jUQm

二、问题修复

  这里需要下载对应nacos版本的源码程序。我的是:2.5.0

下载地址: https://github.com/alibaba/nacos/tree/2.5.0?spm=55c5c5db.2ef5001f.0.0.73a53b7ch0jUQm

  然后使用idea工具打开,修改以下两个文件即可。

1、NamespaceController

bash 复制代码
@Secured(resource = AuthConstants.CONSOLE_RESOURCE_NAME_PREFIX + "namespaces", action = ActionTypes.READ)

2、NamespaceControllerV2

bash 复制代码
@Secured(resource = AuthConstants.CONSOLE_RESOURCE_NAME_PREFIX
            + "namespaces", action = ActionTypes.READ, signType = SignType.CONSOLE)

全部修改完毕后,执行打包构建命令

bash 复制代码
mvn -Prelease-nacos -DskipTests clean install -U

使用新生成的压缩包或者替换nacos-server.jar包,重启服务,问题修复。

验证:

相关推荐
lucybean011 天前
食品加工行业污水处理曝气装置采购避坑与合规筛选指南
运维
二十雨辰1 天前
[Java]-场景题
java·开发语言
harmony&1 天前
DevOps进阶:SonarQube 代码审计与 Harbor 镜像仓库实战
运维·devops
MZA6661 天前
Spring Boot 实战:基于自定义注解 + AOP 实现 Kafka 消息无侵入异步上送
java·spring boot·kafka
我是大猴子1 天前
为什么SSE无法代替Webscoket
java
wno7041 天前
Spring Cloud Hystrix Dashboard仪表盘
spring·spring cloud·hystrix
重庆小透明1 天前
Kafka 完全指南:从基础组件到核心原理(包含面试题)
java·分布式·微服务·架构·kafka
Neighbor_OldY1 天前
CSRF跨站请求伪造攻击检测与应急处置实战:伪造请求识别与防护落地
运维·安全·web安全
CodeStats1 天前
【Java文件IO】Java 文件 IO 体系深度拆解(中):NIO API 详解、Files 与 FileChannel 巅峰对决
java·io·文件·nio·零拷贝·mmap
生活爱好者!1 天前
NAS能批量做短视频?docker部署MoneyPrinterTurbo
运维·docker·容器