简介

(相关资料图)
Nacos是阿里的开源项目,应用于微服务,微服务是将单体应用拆分成一个服务节点,nacos的主要功能是服务发现和微服务的配置集中管理。
纳科斯
一、漏洞详情
源码地址:https://github.com/alibaba/nacos
审计代码可以发现,config server中有一个接口,没有做任何的鉴权,即可执行sql语句,可以漏掉全部数据
模块中的漏洞点:nacos-config的com.alibaba.nacos.config.server.controller.ConfigOpsController中
@GetMapping(value = "/derby")public RestResult