Apollo <2.1.0 存在身份绕过漏洞
漏洞描述 Apollo 是一个用于微服务的配置管理系统,apollo-configservice 用于向客户端提供配置信息。 由于 Apollo 2.1.0之前版本中未对内置的 eureka 服务启用身份验证功能,当用户将 apollo-configservice 暴露在公网时,攻击者可直接访问 eureka 来模拟 apollo-configservice 和 apollo-adminservice 管理配置信息。 从 2.1.0 版本起用户可通过 apollo.eureka.server.security.enabled 配置 eureka server的登录密码,无法升级的用户可通过避免将 apollo-configservice 和 pollo-adminservice 直接暴露在公网缓解此漏洞。 漏洞名称 Apollo <2.1.0 存在身份绕过漏洞 漏洞类型 关键功能的认证机制缺失 发现时间 2023-02-21 漏洞影响广度 广 MPS编号 MPS-2023-4275 CVE编号 CVE-2023-25570 CNVD编号 - 影响范围 com.ctrip.fram...
