Nacos 社区公开披露了 3.X 版本部分 API 鉴权范围设置错误的漏洞,并于 3.2.4 版本完成修复。MSE 产品不受该漏洞影响。本文介绍该漏洞的风险描述、影响范围及安全建议,帮助判断自身环境是否受影响并采取对应的加固措施。
阅读指引:MSE 用户可重点关注影响范围和面向 MSE 用户的安全建议;自行搭建 Nacos 的用户可重点关注风险描述、影响范围和面向自建用户的安全建议。
风险描述
Nacos 社区已于 3.2.4 版本修复了部分 API 鉴权范围设置错误的问题。修复前的版本中,默认情况下应当鉴权的部分 ADMIN API 未鉴权,形成默认未鉴权的安全漏洞。
影响范围
自行搭建 Nacos 的用户
同时满足以下两个条件时,受该漏洞影响:
Nacos 版本处于 3.0.0~3.2.3。
未开启鉴权(
nacos.core.auth.enabled未设置为true)。已开启鉴权的实例不受此漏洞影响;未开启鉴权的实例请尽快按照安全建议完成处置。
MSE Nacos 用户
MSE 产品不受该漏洞影响。
MSE Nacos 的所有 3.X 版本中,对应 API 均默认鉴权,因此不受此漏洞影响。
开启 RAM 鉴权后,MSE Nacos 引擎不使用社区的用户名密码鉴权体系,因此不受此漏洞影响。
安全建议
自行搭建 Nacos 的用户
请检查是否已开启鉴权:
已开启:不受此漏洞影响。
未开启:请尽快升级至 3.2.4 及以上版本,或开启鉴权。
MSE Nacos 用户
MSE 产品不受该漏洞影响,但仍建议控制公网访问、升级到最新版本并开启鉴权,进一步加固安全。具体操作如下:
确认 MSE Nacos 引擎实例是否开放了公网访问。若未设置公网白名单,请按照设置白名单配置公网白名单,阻止非预期来源的请求。
确认 MSE Nacos 引擎实例是否已开启鉴权。若未开启鉴权,请按照Nacos Client访问鉴权中的开启鉴权章节完成配置。
将 MSE Nacos 引擎实例升级至最新版本。