CVE-2021-29441
Обход аутентификации
- Опубликовано
- 27 апр. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Nacos — это платформа, предназначенная для динамического обнаружения сервисов, управления конфигурацией и управления сервисами. В Nacos до версии 1.4.1 при настройке на использование аутентификации (-Dnacos.core.auth.enabled=true) Nacos применяет сервлетный фильтр AuthFilter для обеспечения аутентификации. Этот фильтр содержит бэкдор, который позволяет серверам Nacos обходить этот фильтр и тем самым пропускать проверки аутентификации. Данный механизм опирается на HTTP-заголовок user-agent, поэтому его легко подделать. Эта проблема может позволить любому пользователю выполнять любые административные задачи на сервере Nacos.
Источники
4CVE-2021-29441 - Обход аутентификации Nacos
- CVE-2021-29441Эксплойт
Эксплойт для CVE-2021-29441, нацеленный на Alibaba Nacos для добавления несанкционированных учетных записей, что позволяет обойти аутентификацию и получить несанкционированный доступ.
- CVE-2021-29441Эксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.