当前位置: 首页 > news >正文

Nacos 综合漏洞利用工具 | 更新V3.0.5

工具介绍

Nacos 综合漏洞利用工具

  • Nacos Default Auth Disabled (认证绕过)
  • Nacos Default Password (认证绕过)
  • Nacos Default User-Agent (认证绕过)
  • Nacos Default serveridentity(认证绕过)
  • Nacos Default token.secret.key(认证绕过)
  • Nacos Derby SQL Injection (DerbySQL主入)
  • Nacos Jraft Hessian Deserialization-版本匹配(反序列化)
  • Nacos JRaft Services File Read/Write/Delete -版本匹配(反序列化

工具更新V3.0.5

  • 优化代码结构
  • 调整 GUI 界面
  • 解决已知 Bug
  • 优化 Maven 配置,缩小 Jar 包体积
  • 删除 Nacos Client Yaml 反序列化漏洞利用功能
  • 添加 Jasypt 等加解密功能
  • 添加批量扫描功能
  • Nacos Derby SQL Injection 添加老 POC 支持,通过上传恶意 Jar 包注入代码,创建命令执行函数
  • Nacos Derby SQL Injection 与 Nacos Jraft Hessian Deserialization 漏洞,均添加 Command 内存马支持
  • 内存马支持由 JMG 切换到 MemShellParty(尝个鲜 😋)

支持漏洞

| PoC | Exploit | Vulnerability Name                   | Vulnerability Identifier |
| :-: | :-----: | :----------------------------------- | :----------------------- |
| YES |   YES   | Nacos Default Auth Disabled          | /                        |
| YES |   YES   | Nacos Default Password (nacos/nacos) | AVD-2021-896025          |
| YES |   YES   | Nacos Default server.identity        | /                        |
| YES |   YES   | Nacos Default token.secret.key       | AVD-2023-1655789         |
| YES |   YES   | Nacos Default User-Agent             | AVD-2021-29441           |
| YES |   YES   | Nacos Derby SQL Injection            | AVD-2021-897468          |
| NO  |   YES   | Nacos Client Yaml Deserialization    | /                        |
| NO  |   YES   | Nacos Jraft Hessian Deserialization  | AVD-2023-1700159         |
| NO  |   YES   | Nacos Jraft Services File Operations | AVD-2024-1743586         |

功能展示

漏洞检测

认证绕过

Derby SQL 注入

Jraft 反序例化漏洞

解密工具

工具下载

https://github.com/h0ny/NacosExploit

网络安全情报攻防站

www.libaisec.com

综合性的技术交流与资源共享社区

专注于红蓝对抗、攻防渗透、威胁情报、数据泄露

http://www.dtcms.com/a/570406.html

相关文章:

  • 西宁网站建设排名花店如何做推广
  • 建博客网站重庆移动网站建设
  • 禅城网站建设联系电话电商平台系统开发
  • 知名做网站费用制作网页可以用
  • 给城市建设提议献策的网站wordpress logo更换
  • 商户查询更新缓存(opsForHash、opsForList、ObjectMapper、@Transactional、@PutMapping、装箱拆箱、线程池)
  • 做网站用dw的多吗武山县建设局网站
  • FPGA—ZYNQ学习GPIO-EMIO,MIO,AXIGPIO(五)
  • 移动端网站和app区别2021年给我一个网站
  • 记录CANOE启动报错“TimeService failed to reset all device clocks...”的问题解决过程
  • 我看别人做系统就直接网站下载深圳市专业制作网站公司吗
  • 可以做网站挂在百度上吗盐城滨海建设局网站
  • 网站建设年终总结怎么把自己的网站做自适应网站
  • 河东区建设局网站深圳专业网站设计公司哪家好
  • 网站建设哈尔滨app开发2php快速建网站
  • 网站开发三步自己写的网页怎么发布到网上
  • java后端学习框架
  • 意识形态网站建设江宁网站建设要多少钱
  • 郑州专业网站建设杭州seook优屏网络
  • PHP PCRE
  • 无锡网站建设价格最优wordpress大前端dux-plus
  • 沈阳关键词自然排名沈阳关键词优化电话
  • MANUS手部跟踪工作流程指南
  • 网站推广--html关键词代码解说acg二次元wordpress主题
  • 菏泽网站建设价位搜索引擎大全排行
  • 九江企业网站的建设知名自助建站平台
  • 网站制作工作室哪家比较好wordpress 中文安装
  • 品牌手机网站开发公司哪家好建筑网片的用途和作用有哪些
  • 最容易做流量的网站邢台移动网站建设公司
  • 【文献分享】NOODAI:一款用于网络导向型多组学数据分析及整合流程的网络服务器