CVE-2021-29442

Оценки

EPSS

0.928высокий92.8%
0%20%40%60%80%100%

Процентиль: 92.8%

CVSS

7.5высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 2.0
5.0

Вектор: AV:N/AC:L/Au:N/C:P/I:N/A:N

Описание

Nacos - это платформа, предназначенная для динамического обнаружения и настройки служб и управления службами. В Nacos до версии 1.4.1 ConfigOpsController позволяет пользователю выполнять операции управления, такие как запрос к базе данных или даже ее удаление. Хотя конечная точка /data/remove правильно защищена аннотацией @Secured, конечная точка /derby не защищена и может быть открыто доступна неаутентифицированным пользователям. Эти конечные точки действительны только при использовании встроенного хранилища (derby DB), поэтому эта проблема не должна затрагивать те установки, которые используют внешнее хранилище (например, mysql).

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-306

Эксплойты

ID эксплойта: CVE-2021-29442

Источник: github-poc

URL: https://github.com/nanaao/cve-2021-29442-Nacos-Derby-rce-exp

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: nacos

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:alibaba:nacos:*:*:*:*:*:*:*:*",      "versionEndExcluding": "1.4.1",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка