首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/302915

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

Nacos derby 接口SQL注入导致RCE漏洞

漏洞描述 Nacos 是一个用于动态服务发现和配置以及服务管理的平台,Derby 是一个轻量级的嵌入式数据库。接口 /nacos/v1/cs/ops/derby 和 /nacos/v1/cs/ops/data/removal 在使用 Derby 数据库作为内置数据源时。用于运维人员进行数据运维和问题排查,在使用 standalone 模式启动 Nacos时,为了避免因搭建外置数据库而占用额外的资源,会使用 Derby 数据库作为数据源。 受影响版本的 Nacos 默认未开启身份认证,/data/removal 接口存在条件竞争漏洞,攻击者可借此接口执行恶意SQL,加载恶意jar并注册函数,随后可以在未授权条件下利用 derby sql 注入漏洞(CVE-2021-29442)调用恶意函数来执行恶意代码。 此前官方开发者认为属于功能特性,未做处理,后在2.4.0版本中通过增加 derbyOpsEnabled 选项默认关闭 derby 接口来避免被滥用。 漏洞名称 Nacos derby 接口SQL注入导致RCE漏洞 漏洞类型 SQL注入 发现时间 2024-07-19 漏洞影响广度 - ...

诚邀您参与 2024 网民网络安全感满意度调查活动

2024网民网络安全感满意度调查活动已于7月17日0点全国同步上线问卷,为期10天,面向广大网民收集意见。 诚邀各位参与问卷填写,动动手指,说说感受。 让党政有关部门听到您的声音,为国家网络安全治理提出建议。 ▲长按或扫码二维码,参与问卷填写 2024网民网络安全感满意度调查问卷分“公众网民版”和“网络从业人员版”,除主问卷的共性问题外,还设置了9个公众网民版专题问卷(含1个热点专题)、3个从业人员版专题问卷。 为了让数据更科学合理,请您选择适合自己的问卷类型参与调查(建议非专业人员填写公众网民版,鼓励网络从业人员填写两套卷子)。 网民网络安全感满意度调查活动是一个全国公益性网络安全社会调查活动,自2018年开始每年举办一届。 活动采取线上问卷调查方式开展,网民可在每年的样本采集期间通过参与答卷,写下上网用网过程中的感受、评价、建议及意见,是广大网民表达诉求和心声的绿色通道。 2024调查活动由全国135家网络社会组织及相关机构发起,全国228家网安联志愿服务机构及相关志愿服务团队联合发起,全国有关党政机关、企事业单位、科研院所、高校、社会组织、志愿服务团体、媒体等支持。 前六届调查活...

相关文章

发表评论

资源下载

更多资源
优质分享App

优质分享App

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Oracle

Oracle

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Apache Tomcat

Apache Tomcat

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。