• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

Alibaba Nacos 未授权访问漏洞安全通告

【发布时间:2021-12-30】

威胁预警团队

2021/01/13


1. 漏洞综述

1.1 漏洞背景

Alibaba Nacos(Dynamic Naming and Configuration Service)是由阿里巴巴公司维护的一款开源项目,易于构建云原生应用的动态服务发现、配置管理和服务管理平台,其提供了一组简单易用的特性集,可以快速实现动态服务发现、服务配置、服务元数据及流量管理。近日,新华三攻防实验室威胁预警团队监测到网上出现了Nacos未授权访问漏洞,并及时进行了分析和复现。

1.2 漏洞原理

该漏洞是由于在com.alibaba.nacos.core.auth.AuthFilter#doFilter中在处理服务间通信时存在默认鉴权白名单导致,代码在解析请求时,会判断User-Agent值,若是以Nacos-Server字符串开头,则会跳过后续权限校验流程。攻击者可通过利用该漏洞发送特殊数据绕过身份认证,从而调用任何接口,获取内部数据或添加任意用户,进一步利用甚至可能执行恶意代码。

1.3 漏洞复现

1)搭建漏洞环境(Nacos 1.2.0),修改application.properties配置文件中的nacos.core.auth.enabled为true,开启鉴权功能,访问Nacos相关资源则需要登录。

2)构造特制数据,发送请求至Nacos服务器,可在未授权情况下添加任意用户并直接获取用户账号密码等敏感数据。

2. 影响范围

Nacos <= 2.0.0-ALPHA.1

3. 严重等级

高危

4. 处置方法

4.1官方补丁

1、目前Nacos官方暂未发布漏洞修复补丁,请使用受影响版本的用户及时关注官方相关信息,官网链接:https://github.com/alibaba/nacos

4.2 H3C解决方案

1、新华三安全设备防护方案

新华三IPS规则库将在1.0.117版本支持对该漏洞的识别,新华三全系安全产品可通过升级IPS特征库识别该漏洞的攻击流量,并进行主动拦截。

2、新华三态势感知解决方案

新华三态势感知已支持该漏洞的检测,通过信息搜集整合、数据关联分析等综合研判手段,发现网络中遭受该漏洞攻击及失陷的资产。

3、新华三云安全能力中心解决方案

新华三云安全能力中心知识库已更新该漏洞信息,可查询对应漏洞产生原理、升级补丁、修复措施等。

5. 参考链接

1、 https://github.com/alibaba/nacos/issues/4593

新华三官网
联系我们