CVE-2021-29441
تجاوز المصادقة
- تم النشر
- 27/04/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nacos هي منصة مصممة لاكتشاف الخدمات الديناميكي وإدارة التكوين والخدمات. في الإصدارات الأقدم من Nacos 1.4.1، وعند تكوينه لاستخدام المصادقة (-Dnacos.core.auth.enabled=true)، يستخدم Nacos عامل تصفية الخدمات AuthFilter لفرض المصادقة. يحتوي هذا الفلتر على باب خلفي يمكّن خوادم Nacos من تجاوز هذا الفلتر وبالتالي تخطي عمليات التحقق من المصادقة. تعتمد هذه الآلية على ترويسة HTTP المعروفة باسم user-agent، مما يجعل من السهل انتحالها. قد تسمح هذه المشكلة لأي مستخدم بتنفيذ أي مهام إدارية على خادم Nacos.
المصادر
4CVE-2021-29441 - تجاوز مصادقة Nacos
- CVE-2021-29441استغلال
استغلال لـ CVE-2021-29441 يستهدف Alibaba Nacos لإضافة حسابات غير مصرح بها، مما يتيح تجاوز المصادقة والوصول غير المصرح به.
- CVE-2021-29441استغلال
استغلال لثغرة CVE-2021-29441 في Alibaba Nacos، مما يتيح إضافة حسابات مستخدمين غير مصرح بها عن طريق إرسال طلبات مصممة خصيصًا إلى عنوان IP المستهدف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.