漏洞详情

image.png
nacos版本:2.4.2.1
该漏洞,在开启nacos.core.auth.enabled=true后,通过CURL访问,依然可以获取到命令空间

image.png
漏洞修复,修改源码

image.png
- getNamespaces()方法添加@Secured注解即可
@Secured(resource = AuthConstants.CONSOLE_RESOURCE_NAME_PREFIX + "namespaces", action = ActionTypes.READ)
- 对源码编译打包
mvn -Prelease-nacos -Dmaven.test.skip=true -Dcheckstyle.skip=true clean install -U
-
编译完成,安装包位置在
image.png
或者直接到/home/nacos-2.4.2.1/distribution/target/nacos-server-2.4.2/nacos/target拿到jar包
-
部署与验证
替换原有jar包
image.png
重启服务:sh startup.sh -m standalone
-
测试API访问返回403即可:
image.png
编译过程中错误
Maven编译proto生成java代码失败Failed to execute goal org.xolstice.maven.plugins

image.png

image.png
- consistency项目报错,修改参考第一个框
- istio项目报错,两个框都要修改


