apolloconfig / apolloconfig/apollo
apollo 2.5.1以前的nacos版本1.4.0均存在nacos组件漏洞,看看是否会使用到,是否要修复
Open
area/security
dependencies
need investigation
- Dominant language
- Java
- Stars
- 29.8k
- Forks
- 10.2k
- Avg merge
- 4d 7h
- Merged PRs (30d)
- 4
Description
受影响版本:
1.4.0 <= Nacos < 1.4.6
2.0.0 <= Nacos < 2.2.3
解决方案:
1、升级修复方案
官方已发布新版本修复了该漏洞,可下载参考链接中的最新版本进行升级。
参考链接:
https://github.com/alibaba/nacos/releases/tag/2.2.3
https://github.com/alibaba/nacos/releases/tag/1.4.6
2、临时缓解方案
对外限制开放7848端口,一般使用时该端口为Nacos集群间Raft协议的通信端口。因此老版本可以通过禁止该端口来自Nacos集群外的请求来缓解此漏洞。(如部署时已进行限制或未暴露,则风险可控)。
扫描到主机存在漏洞风险,建议立即对相关主机进行快照备份,避免遭受损失。
Contributor guide
Assessment
This issue has not been assessed yet.