
nacos漏洞.png
只要在HTTP請求中的header將User-Agent值設定為特定的值。就算accessToken不傳,也可繞過登錄驗證,直接獲得結果。
這就意味這,我可以直接修改將nacos暴露在外網(wǎng)的大公司的服務器配置了呀!或者是通過內(nèi)網(wǎng)修改別的項目組的服務配置。
如果大家將nacos暴露在公網(wǎng)的,趕緊修改配置或者直接升級吧!
只要在HTTP請求中的header將User-Agent值設定為特定的值。就算accessToken不傳,也可繞過登錄驗證,直接獲得結果。
這就意味這,我可以直接修改將nacos暴露在外網(wǎng)的大公司的服務器配置了呀!或者是通過內(nèi)網(wǎng)修改別的項目組的服務配置。
如果大家將nacos暴露在公網(wǎng)的,趕緊修改配置或者直接升級吧!