码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • spring 微服务nacos未授权访问漏洞修复


    • 1 nacos 版本升级
      • 1.1 nacos 2.0.4下载。
      • 1.2 解压
      • 1.3 配置文件修改
      • 1.4 nacos启动
      • 1.5 nacos升级验证
    • 2 微服务升级
      • 2.1 maven pom文件修改
      • 2.2 修改bootstrap.yml
      • 2.3 重启微服务

    近来,公司系统做安全渗透又被扫描出了nacos漏洞问题。报告已对漏洞进行了说明:
    Nacos是一个为动态服务发现和配置以及服务管理而设计的平台。Nacos如果没有配置认证管理,攻击者可以在无需授权的情况下获取敏感信息。
    公司系统使用版本为2.0.3。不支持进行认证管理,所以解决办法就是升级nacos版本到2.0.4。需要注意,升级nacos版本外,还需要调整微服中的一些配置。

    1 nacos 版本升级

    1.1 nacos 2.0.4下载。

    到nacos官网下载2.04版本。

    1.2 解压

    下载后上传至原来服务器,备份原有nacos。再停nacos服务。解压到原有nacos路径下,直接覆盖原有版本。

    1.3 配置文件修改

    修改nacos_home/application.properties。
    开启权限认证。

      nacos.core.auth.enabled=true
    
    • 1

    在这里插入图片描述

    1.4 nacos启动

    启动nacos,在nacos/bin目录下。

      ./ startup.sh
    
    • 1

    1.5 nacos升级验证

    进入nacos管理页面。看到nacos已经升级到2.0.4.
    在这里插入图片描述

    2 微服务升级

    2.1 maven pom文件修改

    将微服务中涉及nacos依赖同步进行修改。

    <spring-cloud.version>Greenwich.SR4</spring-cloud.version>
    <alibaba-cloud.version>2.1.1.RELEASE</alibaba-cloud.version>
    <spring-boot.version>2.1.10.RELEASE</spring-boot.version>
    <dependency>
        <groupId>com.alibaba.nacos</groupId>
        <artifactId>nacos-client</artifactId>
        <version>1.4.0</version>
    </dependency>
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8

    修改为

    <spring-cloud.version>Greenwich.SR6</spring-cloud.version>
    <alibaba-cloud.version>2.1.4.RELEASE</alibaba-cloud.version>
    <spring-boot.version>2.1.13.RELEASE</spring-boot.version>
    <nacos-client.version>1.4.1</nacos-client.version>
    
    <dependency>
        <groupId>com.alibaba.nacos</groupId>
        <artifactId>nacos-client</artifactId>
        <version>${nacos-client.version}</version>
    </dependency>
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10

    2.2 修改bootstrap.yml

    在bootstrap.yml 中添加nacos用户密码。
    config 和 discovery 新增,用于权限认证的参数(用户名和密码和nacos登录的用户名密码保持一致):

    		username: nacos
    		password: nacos
    		group: DEFAULT_GROUP
    
    • 1
    • 2
    • 3

    2.3 重启微服务

    重启涉及nacos配置相关的微服务

  • 相关阅读:
    关于我的项目-微信公众号~
    Pycharm安装与设置
    1.4 Financial Disasters
    共享WiFi贴项目地推技巧,轻松学会推广!
    【RabbitMQ 实战】08 集群原理剖析
    站长号平台新版友情链接交换上线
    js检索(捕获)exec的使用2
    如何创建并运行java线程呢?
    红外花青素荧光染料Cy7-PEG-RGD RGD-PEG-Cyanine 7 EG-Cy7-RGD 环肽iRGD聚乙二醇花菁Cy7/Cy5/Cy3.5
    2.Flink安装部署\Local本地模式-了解\Standalone独立集群模式\Standalone-HA高可用集群模式(原理|操作|测试)
  • 原文地址:https://blog.csdn.net/whandgdh/article/details/125332158
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号