CVE-2021-29441
प्रमाणीकरण बायपास
- प्रकाशित
- 27 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nacos गतिशील सेवा खोज, कॉन्फ़िगरेशन और सेवा प्रबंधन के लिए डिज़ाइन किया गया एक प्लेटफ़ॉर्म है। संस्करण 1.4.1 से पहले के Nacos में, जब प्रमाणीकरण का उपयोग करने के लिए कॉन्फ़िगर किया जाता है (-Dnacos.core.auth.enabled=true), Nacos प्रमाणीकरण लागू करने के लिए AuthFilter servlet फ़िल्टर का उपयोग करता है। इस फ़िल्टर में एक बैकडोर है जो Nacos सर्वरों को इस फ़िल्टर को बायपास करने और इस प्रकार प्रमाणीकरण जाँचों को छोड़ने में सक्षम बनाता है। यह तंत्र user-agent HTTP हेडर पर निर्भर करता है, इसलिए इसे आसानी से स्पूफ किया जा सकता है। यह समस्या किसी भी उपयोगकर्ता को Nacos सर्वर पर कोई भी प्रशासनिक कार्य करने की अनुमति दे सकती है।
स्रोत
4CVE-2021-29441 - Nacos प्रमाणीकरण बाईपास
- CVE-2021-29441एक्सप्लॉइट
CVE-2021-29441 के लिए एक्सप्लॉइट जो Alibaba Nacos को लक्षित करता है ताकि अनधिकृत खाते जोड़े जा सकें, जिससे प्रमाणीकरण बायपास और अनधिकृत पहुंच संभव हो सके।
- CVE-2021-29441एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।