一、概要
近日,基調聽云關注到nacos組件存在允許對節點任意文件進行讀寫操作漏洞。Nacos使用Jraft請求磁盤操作時,未限制文件路徑,通過此漏洞攻擊者可以對Nacos Server所在節點的任意文件進行讀寫操作。
參考鏈接:https://nacos.io/blog/announcement-nacos-security-problem-file/
二、威脅級別
威脅級別:【高危】
三、CVSS評分
7.1(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N)
四、漏洞影響范圍
影響版本:1.4.8、2.4.1以下版本
安全版本:
1.4.8、2.4.1
五、漏洞排查及處置
目前,基調聽云已發布新補丁修復了該漏洞,請受影響的用戶聯系相應的技術支持升級到安全版本。