CVE-2021-29442
تجاوز المصادقة
- تم النشر
- 27/04/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Nacos هي منصة مصممة لاكتشاف الخدمات الديناميكي وإدارة التكوين وإدارة الخدمات. في Nacos قبل الإصدار 1.4.1، يتيح ConfigOpsController للمستخدم إجراء عمليات إدارة مثل الاستعلام عن قاعدة البيانات أو حتى مسحها بالكامل. في حين أن نقطة النهاية /data/remove محمية بشكل صحيح باستخدام @Secured، فإن نقطة النهاية /derby غير محمية ويمكن الوصول إليها علنًا من قبل المستخدمين غير المصادق عليهم. تكون هذه النقاط الطرفية صالحة فقط عند استخدام التخزين المضمّن (قاعدة بيانات derby)، لذلك لا ينبغي أن تؤثر هذه المشكلة على التركيبات التي تستخدم تخزينًا خارجيًا (مثل mysql).
المصادر
2Nacos Derby سكربت استغلال ثغرة تنفيذ الأوامر
- QVD-2024-26473استغلال
QVD-2024-26473 && CVE-2021-29442
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.