不要钱的nacos 公开poc gui利用工具

文摘   2024-08-28 10:56   四川  


前言

很长时间以来,都有师傅找我要那种把公开的nacos poc写成gui售卖的工具,现在,有师傅做免费的了。

工具介绍

漏洞列表

漏洞编号漏洞名称是否支持

Nacos 默认未开启认证

Nacos 默认密码
CVE-2021-29441Nacos 认证绕过(User-Agent 白名单)
AVD-2023-1655789 QVD-2023-6271Nacos 认证绕过(JWT 默认密钥)
CNVD-2020-67618Nacos Derby SQL 注入

Nacos Client Yaml 反序列化⚠️
QVD-2023-13065Nacos JRaft Hessian 反序列化

✅:支持检测和利用。

⚠️:不支持漏洞检测的漏洞。

❌:暂不支持的漏洞。

使用示例

漏洞检测:

image-20240819160201946


Nacos 认证绕过:(支持一键导出所有命名空间的配置文件)

image-20240819160312572


Nacos Derby SQL 注入:(不出网注入内存马,无 jar 落地;支持使用JMG生成的base64内存马)

image-20240819160305896


Nacos Client Yaml 反序列化:(支持不出网利用,写入恶意 yaml-payload.jar 至目标主机)

image-20240819160211538


特别感谢

感谢 @wh!te?be6ar 哥提供 Nacos Derby SQL 注入无 jar 落地注入内存马的 payload。

同时感谢所有免费开源gui的作者。

项目地址:

https://github.com/h0ny/NacosExploit

同时棉花糖也留存了一份,备用防删:

https://pan.quark.cn/s/b145d0ab1906


最后

以上就是今天的全部内容,如果为您带来了帮助,请帮忙点赞+在看,您的每一个点赞+在看都是对棉花糖非常大的支持~ok,拜拜~

——The  End——

棉花糖fans
原公众号棉花糖网络安全圈,更新网络安全相关内容,网络安全吧、渗透测试吧的吧主
 最新文章