news 2026/3/27 0:02:19

(修复方案)CVE-2021-29441: Alibaba Nacos User-Agent 存在鉴权绕过

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
(修复方案)CVE-2021-29441: Alibaba Nacos User-Agent 存在鉴权绕过

(修复方案)CVE-2021-29441: Alibaba Nacos User-Agent 存在鉴权绕过

  • 1. 升级 Nacos 版本
  • 2. 修改配置文件

以下修复方案 1 和 2 必须同时执行

1. 升级 Nacos 版本

该漏洞受影响版本:

  • Nacos ≤ 2.0.0-ALPHA.1(ALPHA是预发布版本)
  • Nacos < 1.4.1(即 1.4.0 及更早版本)

故要升级到 1.4.1 或 2.0.0 正式版以上

参照官方文档重新部署或执行升级操作即可:

https://nacos.io/zh-cn/docs/v2/upgrading/2.0.0-upgrading.html

2. 修改配置文件

在 application.properties 或 nacos.properties 文件中添加:

# 开启鉴权nacos.core.auth.enabled=true# 禁止 Nacos 使用 Nacos-Server 作为绕过鉴权的白名单 UAnacos.core.auth.enable.userAgentAuthWhite=false# 这两个配置项是 Nacos 1.4.1+ 用来替代老的 User-Agent 白名单鉴权的# 注意:所有 Nacos 节点都要配置相同的 key/value,否则集群内通信会失败# key可以自定义,value 要足够随机、复杂,避免被暴力猜测nacos.core.auth.server.identity.key=自定义值 nacos.core.auth.server.identity.value=自定义值

之后重启 Nacos 让配置生效

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/15 8:44:36

【收藏】35岁程序员怕被淘汰?2026AI时代反迎黄金期,解锁这些技能薪资翻番不是空想!

“人工智能”早已深度融入国家战略核心布局&#xff0c;连续多年写入政府工作报告的背后&#xff0c;是各行业数字化、智能化转型的全面提速与深化落地。在这场技术革命的浪潮中&#xff0c;程序员群体并非被颠覆的对象&#xff0c;反而站在了时代机遇的核心路口——最新行业数…

作者头像 李华
网站建设 2026/3/16 7:28:45

开题报告--学生宿舍管理系统

目录 学生宿舍管理系统概述核心功能模块技术实现方案预期应用价值 项目技术支持可定制开发之功能亮点源码获取详细视频演示 &#xff1a;文章底部获取博主联系方式&#xff01;同行可合作 学生宿舍管理系统概述 学生宿舍管理系统是针对高校或寄宿制学校设计的数字化管理平台&a…

作者头像 李华
网站建设 2026/3/16 6:31:29

开题报告 文化传媒公司客户跟进与业绩系统

目录开题背景系统核心功能技术实现路径预期效益项目技术支持可定制开发之功能亮点源码获取详细视频演示 &#xff1a;文章底部获取博主联系方式&#xff01;同行可合作开题背景 文化传媒行业客户管理具有项目周期长、需求个性化强、服务流程复杂等特点&#xff0c;传统Excel或…

作者头像 李华
网站建设 2026/3/25 19:13:33

开题报告-幼儿园日常健康饮食管理系统

目录幼儿园日常健康饮食管理系统介绍系统背景系统功能模块技术实现应用价值预期成果项目技术支持可定制开发之功能亮点源码获取详细视频演示 &#xff1a;文章底部获取博主联系方式&#xff01;同行可合作幼儿园日常健康饮食管理系统介绍 系统背景 幼儿园阶段是儿童生长发育的…

作者头像 李华