CVE-2021-29441

Оценки

EPSS

0.939высокий93.9%
0%20%40%60%80%100%

Процентиль: 93.9%

CVSS

9.8критический3.x
0246810

Оценка CVSS: 9.8/10

Все оценки CVSS

CVSS 3.x
9.8

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0
7.5

Вектор: AV:N/AC:L/Au:N/C:P/I:P/A:P

Описание

Nacos - это платформа, предназначенная для динамического обнаружения и настройки служб и управления службами. В Nacos до версии 1.4.1, когда настроена аутентификация (-Dnacos.core.auth.enabled=true), Nacos использует фильтр сервлетов AuthFilter для обеспечения аутентификации. Этот фильтр имеет бэкдор, который позволяет серверам Nacos обходить этот фильтр и, следовательно, пропускать проверки аутентификации. Этот механизм основан на заголовке HTTP user-agent, поэтому его можно легко подделать. Эта проблема может позволить любому пользователю выполнять любые административные задачи на сервере Nacos.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-290

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2021-29441

Источник: github-poc

URL: https://github.com/azhao1981/CVE-2021-29441

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: nacos

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:alibaba:nacos:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.4.1",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка