内部网  深大主页 

 
首 页学生自助服务下载专区故障报修一网通办零信任系统教工区上网登录校园卡联系我们  (关注公众号)    
 >>网络安全
Nacos权限绕过漏洞

一、漏洞概况

Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一。近日,Nacos官方发布安全更新,修复了Nacos权限绕过漏洞。 该漏洞由于Nacos 3.0.0 至 3.2.3 版本存在鉴权作用域错配漏洞,攻击者可在未授权状态下利用此漏洞自建管理员账户,进而完全接管服务端。Nacos是内网高价值攻击入口,该漏洞利用门槛极低(无需凭证、默认配置可利用、可自动化批量扫描),建议所有受影响版本用户立即升级至3.2.4 及以上版本;无法立即升级的,应设置 nacos.core.auth.enabled=true并配置 token密钥,同时将 8848/9848端口限制在可信网段内。

二、影响范围

3.0.0<=version<=3.2.3

三、修复方案

官方已发布修复方案,请访问链接下载: https://github.com/alibaba/nacos/releases/tag/3.2.4


 
 学生区网络:26913311(中国电信)、18476328678(中国移动)
 教学办公区网络:26536188
您的IP:216.73.216.232 时间:2026/8/30 13:24:54 
版权所有©深圳大学信息中心