Alibaba Canal config 云密钥信息泄露漏洞

漏洞描述

由于/api/v1/canal/config 未进行权限验证可直接访问,导致账户密码、accessKey、secretKey等一系列敏感信息泄露。

漏洞影响

Alibaba Canal

网络测绘

title=”Canal Admin”

漏洞复现

验证漏洞的Url为

/api/v1/canal/config/1/0

20240513142800620-can-1.d60e2d72_2024-05-13_14-27-49 (1)

其中泄露了 aliyun.access 密钥,可以控制密钥下的所有服务器

默认口令 admin/123456

20240513142836124-can-2.85bd5893_2024-05-13_14-28-30 (1)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容