apolloconfig / apolloconfig/apollo

apollo 2.5.1以前的nacos版本1.4.0均存在nacos组件漏洞,看看是否会使用到,是否要修复

Ouverte
#5,595 2 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
area/security dependencies need investigation
Langage dominant
Java
Étoiles
29.8k
Forks
10.2k
Merge moyen
4 j 7 h
PR mergées (30 j)
4

Description


受影响版本:
1.4.0 <= Nacos < 1.4.6
2.0.0 <= Nacos < 2.2.3
解决方案:
1、升级修复方案
官方已发布新版本修复了该漏洞,可下载参考链接中的最新版本进行升级。
参考链接:
https://github.com/alibaba/nacos/releases/tag/2.2.3
https://github.com/alibaba/nacos/releases/tag/1.4.6
2、临时缓解方案
对外限制开放7848端口,一般使用时该端口为Nacos集群间Raft协议的通信端口。因此老版本可以通过禁止该端口来自Nacos集群外的请求来缓解此漏洞。(如部署时已进行限制或未暴露,则风险可控)。
扫描到主机存在漏洞风险,建议立即对相关主机进行快照备份,避免遭受损失。

Guide de contribution

Ouvrir le guide de contribution

Évaluation

Cette issue n'a pas encore été évaluée.

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.