apollo 2.5.1以前的nacos版本1.4.0均存在nacos组件漏洞,看看是否会使用到,是否要修复
need investigationarea/securitydependencies
受影响版本:
1.4.0 <= Nacos < 1.4.6
2.0.0 <= Nacos < 2.2.3
解决方案:
1、升级修复方案
官方已发布新版本修复了该漏洞,可下载参考链接中的最新版本进行升级。
参考链接:
https://github.com/alibaba/nacos/releases/tag/2.2.3
https://github.com/alibaba/nacos/releases/tag/1.4.6
2、临时缓解方案
对外限制开放7848端口,一般使用时该端口为Nacos集群间Raft协议的通信端口。因此老版本可以通过禁止该端口来自Nacos集群外的请求来缓解此漏洞。(如部署时已进行限制或未暴露,则风险可控)。
扫描到主机存在漏洞风险,建议立即对相关主机进行快照备份,避免遭受损失。
2 条评论