CVE-2021-29442
Обход аутентификации
- Опубликовано
- 27 апр. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NВысокий · следующие 30 дней
- Процентиль
- 99,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Nacos — это платформа, предназначенная для динамического обнаружения сервисов, управления конфигурацией и управления сервисами. В Nacos до версии 1.4.1 ConfigOpsController позволяет пользователю выполнять операции управления, такие как запрос к базе данных или даже её полное удаление. В то время как конечная точка /data/remove должным образом защищена аннотацией @Secured, конечная точка /derby не защищена и может быть открыто доступна неаутентифицированным пользователям. Эти конечные точки действительны только при использовании встроенного хранилища (derby DB), поэтому эта проблема не должна затрагивать установки, использующие внешнее хранилище (например, mysql).
Источники
2Скрипт эксплуатации уязвимости выполнения команд в Nacos Derby
- QVD-2024-26473Эксплойт
QVD-2024-26473 && CVE-2021-29442
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.