Идентификатор: BDU:2021-04178.
Наименование уязвимости: Уязвимость компонента AuthFilter программной платформы Nacos, позволяющая нарушителю повысить свои привилегии.
Описание уязвимости: Уязвимость компонента AuthFilter программной платформы Nacos связана с обходом аутентификации посредством спуфинга. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии
Уязвимое ПО: Сетевое средство, Прикладное ПО информационных систем alibaba Nacos до 1.4.1 |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 07.04.2021.
CVSS 2.0: AV:N/AC:L/Au:N/C:C/I:C/A:C
Уровень опасности уязвимости: Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)
Возможные меры по устранению:
Использование рекомендаций:
https://github.com/alibaba/nacos/pull/4703.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует в открытом доступе
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2021-29441.
Тип ошибки CWE: CWE-290
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://github.com/advisories/GHSA-36hp-jr8h-556f
https://github.com/alibaba/nacos/issues/4701
https://github.com/alibaba/nacos/pull/4703