nacos查看开放地址_Nacos 未授权访问漏洞 小试身手

声明:未曾接触过nacos,仅测试相关漏洞,除添加白名单外未修改其他配置,如有疏漏还请见谅。

简介:Nacos 致力于帮助您发现、配置和管理微服务。Nacos 提供了一组简单易用的特性集,帮助您实现动态服务发现、服务配置管理、服务及流量管理。

Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。Nacos 是构建以“服务”为中心的现代应用架构(例如微服务范式、云原生范式)的服务基础设施。


1.测试环境准备

自行购买Nacos实例,等待环境创建成功后,访问相应实例,默认进入管理界面,无登录界面。

41eef0f5bab38e454fa62fca7dba2c58.png

创建示例默认仅允许127.0.0.1访问,测试前需将测试客户端IP段添加至公网白名单,客户端访问相应实例的控制台地址,控制台可正常访问。

5d86cf40752922fc80a5f428b09dd802.png

2.开始测试

控制台未找到查看账户列表的位置,通过访问相应地址查看已存在的账户(已经测试过一次,所以有两个账户,默认仅有一个nacos账户)

cee15e964932e5e6148e18b65f4eafc9.png

通过Burp构造数据包尝试创建新用户newtest,返回消息提示创建成功

b46da3aed4a89f870c16135213573727.png

再次查看已存在的账户,确认已成功创建newtest账户

0a91e0fef89e5bc8c656ad88ce2105cc.png

尝试登录成功

ab74dccfe7ba763d49f442630b91f1c6.png

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值