apolloconfig / apolloconfig/apollo

apollo 2.5.1以前的nacos版本1.4.0均存在nacos组件漏洞,看看是否会使用到,是否要修复

オープン
#5,595 コメント 2 件 リアクション 0 件 担当者 0 名 GitHub で見る
area/security dependencies need investigation
主要言語
Java
スター
29.8k
フォーク
10.2k
平均マージ
4日 7時間
マージ済み PR(30日)
4

説明


受影响版本:
1.4.0 <= Nacos < 1.4.6
2.0.0 <= Nacos < 2.2.3
解决方案:
1、升级修复方案
官方已发布新版本修复了该漏洞,可下载参考链接中的最新版本进行升级。
参考链接:
https://github.com/alibaba/nacos/releases/tag/2.2.3
https://github.com/alibaba/nacos/releases/tag/1.4.6
2、临时缓解方案
对外限制开放7848端口,一般使用时该端口为Nacos集群间Raft协议的通信端口。因此老版本可以通过禁止该端口来自Nacos集群外的请求来缓解此漏洞。(如部署时已进行限制或未暴露,则风险可控)。
扫描到主机存在漏洞风险,建议立即对相关主机进行快照备份,避免遭受损失。

コントリビューションガイド

コントリビューションガイドを開く

評価

この issue はまだ評価されていません。

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。