最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

解決'nacos默認(rèn)secret.key配置不當(dāng)權(quán)限繞過漏洞'的問題

 更新時(shí)間:2024年01月10日 11:17:23   作者:左邊的天堂  
這篇文章主要介紹了解決“nacos默認(rèn)secret.key配置不當(dāng)權(quán)限繞過漏洞“的問題,解決這個(gè)問題需要對(duì)這個(gè)key的默認(rèn)值進(jìn)行修改,建議不要使用明文,可以用base64,key的長度要32位以上,下面介紹一下在兩種環(huán)境下的修改方法,感興趣的朋友一起看看吧

一、前言

nacos 2.2.0.1以下版本會(huì)有一個(gè)nacos默認(rèn)secret.key配置不當(dāng)權(quán)限繞過漏洞,等級(jí)為高危。形成原因是nacos的配置文件中存在這么一個(gè)secret.key默認(rèn)配置:

nacos.core.auth.plugin.nacos.token.secret.key=SecretKey012345678901234567890123456789012345678901234567890123456789

會(huì)被他人利用進(jìn)行提權(quán)從而達(dá)到系統(tǒng)受控的目的。

二、解決

解決這個(gè)問題需要對(duì)這個(gè)key的默認(rèn)值進(jìn)行修改,建議不要使用明文,可以用base64,key的長度要32位以上,下面介紹一下在兩種環(huán)境下的修改方法:

2.1 centos系統(tǒng)

找到nacos的安裝目錄,假設(shè)是在/usr/local/nacos

# 打開配置文件所在目錄
cd /usr/local/nacos/conf
# 對(duì)文件進(jìn)行編輯
vim application.properties

定位到secret.key所在行,輸入斜杠/,然后再輸入secret.key,最后回車,如:

/secret.key

然后使用鍵盤的方向鍵定位到要修改的值,輸入i 進(jìn)入編輯模式,之后就可以進(jìn)行修改了。
修改好之后保存,先按Esc鍵退出編輯模式,最后輸入以下命令進(jìn)行保存:

:wq

保存完之后重啟一下nacos即可。

首先打開bin目錄,bin目錄是conf的同級(jí)目錄

cd ../bin

先關(guān)閉

sh shutdown.sh

再啟動(dòng),這里使用的是單機(jī)模式

sh startup.sh -m standalone

2.2 docker容器

1、在宿主機(jī)上修改

docker環(huán)境下如果映射了宿主機(jī)目錄的話,直接在宿主機(jī)上修改配置文件重啟容器即可。

2、在docker容器里面修改

如果沒有映射宿主機(jī)的目錄,則可以進(jìn)入docker容器內(nèi)進(jìn)行修改。

docker exec -it nacos bash

默認(rèn)目錄是/home/nacos/conf,然后安裝centos系統(tǒng)的修改方法進(jìn)行修改。

3、直接修改啟動(dòng)命令

如果使用默認(rèn)配置呢,可以在啟動(dòng)命令中增加NACOS_AUTH_TOKEN參數(shù)來達(dá)到修改目的,這種方式更為簡單。
docker環(huán)境的nacos默認(rèn)配置如下

nacos.core.auth.plugin.nacos.token.secret.key=${NACOS_AUTH_TOKEN:SecretKey012345678901234567890123456789012345678901234567890123456789}

rm舊的容器

# 強(qiáng)制停止并刪除容器
docker rm -f containerId(容器id)
# containerId(容器id) 可以使用下面的命令查看,第一列就是容器id
docker ps
# 或
docker rm -f nacos

或者使用下面的方式,先停止再移除

# 先停止nacos容器
docker stop nacos
# 再刪除nacos容器
docker remove nacos

然后執(zhí)行下面命令啟動(dòng)docker,本例nacos的版本是v2.1.1

docker run --restart=always -d -p 8849:8848 -p 9848:9848 --name nacos --network bridge --env MODE=standalone --env SPRING_DATASOURCE_PLATFORM=mysql --env MYSQL_SERVICE_HOST=192.168.10.1 --env MYSQL_SERVICE_PORT=3306 --env MYSQL_SERVICE_DB_NAME=nacos --env MYSQL_SERVICE_USER=root --env MYSQL_SERVICE_PASSWORD=root --env NACOS_AUTH_TOKEN=xxx  nacos/nacos-server:v2.1.1

這樣就行了

三、總結(jié)

對(duì)于這個(gè)漏洞大家最好都去排查一下,在第一時(shí)間去解決。解決的途徑有兩種,一就是像上述方法一樣修改默認(rèn)值,二是升級(jí)nacos的版本,在新版本中上面的配置被棄用,取而代之的是nacos.core.auth.plugin.nacos.token.secret.key,沒有默認(rèn)值,第一次啟動(dòng)之前需要配置否則會(huì)報(bào)異常,在一定程度上杜絕了舊版本的默認(rèn)值問題。

到此這篇關(guān)于解決“nacos默認(rèn)secret.key配置不當(dāng)權(quán)限繞過漏洞“的文章就介紹到這了,更多相關(guān)nacos權(quán)限繞過漏洞“內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • kubectl port-forward的踩坑過程及解決

    kubectl port-forward的踩坑過程及解決

    在學(xué)習(xí)K8S時(shí)遇到的問題:在K8S節(jié)點(diǎn)內(nèi)用curl訪問本機(jī)網(wǎng)卡IP192.168.22.151失敗,而在K8S外部用PC瀏覽器訪問該IP失敗,原因是K8S默認(rèn)只監(jiān)聽localhost地址,而192.168.22.151沒有被監(jiān)聽,解決辦法是使用--address0.0.0.0參數(shù),讓K8S監(jiān)聽所有地址
    2025-10-10
  • 淺談docker運(yùn)行nginx為什么要使用daemon off

    淺談docker運(yùn)行nginx為什么要使用daemon off

    這篇文章主要介紹了淺談docker運(yùn)行nginx為什么要使用daemon off,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2019-01-01
  • Docker如何創(chuàng)建一個(gè)Jar服務(wù)容器

    Docker如何創(chuàng)建一個(gè)Jar服務(wù)容器

    這篇文章主要介紹了Docker如何創(chuàng)建一個(gè)Jar服務(wù)容器問題,具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2023-08-08
  • Docker中部署Nginx并掛載配置文件的實(shí)現(xiàn)

    Docker中部署Nginx并掛載配置文件的實(shí)現(xiàn)

    本文主要介紹了Docker中部署Nginx并掛載配置文件的實(shí)現(xiàn),文中通過示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧
    2023-06-06
  • 解決docker拉取鏡像報(bào)錯(cuò):error pulling image configuration:(kafka)

    解決docker拉取鏡像報(bào)錯(cuò):error pulling image configurat

    在使用Docker拉取Kafka鏡像時(shí)可能會(huì)遇到"error pulling image configuration"的錯(cuò)誤,這可以通過編輯Docker配置文件并重啟Docker服務(wù)來解決,具體步驟包括:1. 編輯Docker配置文件;2. 使用命令systemctl restart docker重啟Docker服務(wù)
    2024-11-11
  • Docker for windows pull鏡像文件的安裝位置改變的方法

    Docker for windows pull鏡像文件的安裝位置改變的方法

    這篇文章主要介紹了Docker for windows pull鏡像文件的安裝位置改變的方法的相關(guān)資料,需要的朋友可以參考下
    2016-12-12
  • .NETCore Docker實(shí)現(xiàn)容器化與私有鏡像倉庫管理

    .NETCore Docker實(shí)現(xiàn)容器化與私有鏡像倉庫管理

    Docker是用Go語言編寫基于Linux操作系統(tǒng)的一些特性開發(fā)的,其提供了操作系統(tǒng)級(jí)別的抽象,是一種容器管理技術(shù),它隔離了應(yīng)用程序?qū)A(chǔ)架構(gòu)(操作系統(tǒng)等)的依賴。這篇文章主要介紹了.NETCore Docker實(shí)現(xiàn)容器化與私有鏡像倉庫管理,需要的朋友可以參考下
    2019-08-08
  • docker-compose搭建mongodb、mysql的詳細(xì)過程

    docker-compose搭建mongodb、mysql的詳細(xì)過程

    這篇文章主要介紹了docker-compose搭建mongodb、mysql的詳細(xì)過程,本文給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2021-11-11
  • docker啟動(dòng)logstash失敗的問題及解決(可能原因)

    docker啟動(dòng)logstash失敗的問題及解決(可能原因)

    這篇文章主要介紹了docker啟動(dòng)logstash失敗的問題及解決(可能原因),具有很好的參考價(jià)值,希望對(duì)大家有所幫助,如有錯(cuò)誤或未考慮完全的地方,望不吝賜教
    2023-08-08
  • 基于Docker的Etcd分布式部署的方法步驟

    基于Docker的Etcd分布式部署的方法步驟

    這篇文章主要介紹了基于Docker的Etcd分布式部署的方法步驟,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧
    2018-12-12

最新評(píng)論

黄陵县| 鄂尔多斯市| 大田县| 宣恩县| 汪清县| 聂拉木县| 金乡县| 丰原市| 德昌县| 轮台县| 西昌市| 鄱阳县| 台中市| 康马县| 迁安市| 禹州市| 永德县| 南京市| 郴州市| 石门县| 左权县| 治县。| 新竹县| 静安区| 蕉岭县| 安达市| 巴南区| 阿鲁科尔沁旗| 丹棱县| 田林县| 安远县| 霍山县| 思南县| 三明市| 阳高县| 澜沧| 蚌埠市| 从化市| 静安区| 西吉县| 泾阳县|