码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • spring 微服务nacos未授权访问漏洞修复


    • 1 nacos 版本升级
      • 1.1 nacos 2.0.4下载。
      • 1.2 解压
      • 1.3 配置文件修改
      • 1.4 nacos启动
      • 1.5 nacos升级验证
    • 2 微服务升级
      • 2.1 maven pom文件修改
      • 2.2 修改bootstrap.yml
      • 2.3 重启微服务

    近来,公司系统做安全渗透又被扫描出了nacos漏洞问题。报告已对漏洞进行了说明:
    Nacos是一个为动态服务发现和配置以及服务管理而设计的平台。Nacos如果没有配置认证管理,攻击者可以在无需授权的情况下获取敏感信息。
    公司系统使用版本为2.0.3。不支持进行认证管理,所以解决办法就是升级nacos版本到2.0.4。需要注意,升级nacos版本外,还需要调整微服中的一些配置。

    1 nacos 版本升级

    1.1 nacos 2.0.4下载。

    到nacos官网下载2.04版本。

    1.2 解压

    下载后上传至原来服务器,备份原有nacos。再停nacos服务。解压到原有nacos路径下,直接覆盖原有版本。

    1.3 配置文件修改

    修改nacos_home/application.properties。
    开启权限认证。

      nacos.core.auth.enabled=true
    
    • 1

    在这里插入图片描述

    1.4 nacos启动

    启动nacos,在nacos/bin目录下。

      ./ startup.sh
    
    • 1

    1.5 nacos升级验证

    进入nacos管理页面。看到nacos已经升级到2.0.4.
    在这里插入图片描述

    2 微服务升级

    2.1 maven pom文件修改

    将微服务中涉及nacos依赖同步进行修改。

    Greenwich.SR4
    2.1.1.RELEASE
    2.1.10.RELEASE
    
        com.alibaba.nacos
        nacos-client
        1.4.0
    
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8

    修改为

    Greenwich.SR6
    2.1.4.RELEASE
    2.1.13.RELEASE
    1.4.1
    
    
        com.alibaba.nacos
        nacos-client
        ${nacos-client.version}
    
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10

    2.2 修改bootstrap.yml

    在bootstrap.yml 中添加nacos用户密码。
    config 和 discovery 新增,用于权限认证的参数(用户名和密码和nacos登录的用户名密码保持一致):

    		username: nacos
    		password: nacos
    		group: DEFAULT_GROUP
    
    • 1
    • 2
    • 3

    2.3 重启微服务

    重启涉及nacos配置相关的微服务

    先自我介绍一下,小编13年上师交大毕业,曾经在小公司待过,去过华为OPPO等大厂,18年进入阿里,直到现在。深知大多数初中级java工程师,想要升技能,往往是需要自己摸索成长或是报班学习,但对于培训机构动则近万元的学费,着实压力不小。自己不成体系的自学效率很低又漫长,而且容易碰到天花板技术停止不前。因此我收集了一份《java开发全套学习资料》送给大家,初衷也很简单,就是希望帮助到想自学又不知道该从何学起的朋友,同时减轻大家的负担。添加下方名片,即可获取全套学习资料哦

  • 相关阅读:
    01BFS最短距离的原理和C++实现
    UI设计中的图标的分类,功能性图标
    龙芯下如何进行.net core程序开发部署
    org.activiti.bpmn
    十分钟学完简单工厂,普通工厂,抽象工厂
    两种头结构
    企业自建应用对接企业微信发送消息接口
    缓存面试解析:穿透、击穿、雪崩,一致性、分布式锁、Redis过期,海量数据查找
    Jakarta-JVM篇
    瑞吉外卖学习笔记4
  • 原文地址:https://blog.csdn.net/egegerhn/article/details/126114179
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号