Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-29441

Опубликовано: 27 апр. 2021
Источник: nvd
CVSS3: 8.6
CVSS3: 9.8
CVSS2: 7.5
EPSS Критический

Описание

Nacos is a platform designed for dynamic service discovery and configuration and service management. In Nacos before version 1.4.1, when configured to use authentication (-Dnacos.core.auth.enabled=true) Nacos uses the AuthFilter servlet filter to enforce authentication. This filter has a backdoor that enables Nacos servers to bypass this filter and therefore skip authentication checks. This mechanism relies on the user-agent HTTP header so it can be easily spoofed. This issue may allow any user to carry out any administrative tasks on the Nacos server.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:alibaba:nacos:*:*:*:*:*:*:*:*
Версия до 1.4.1 (исключая)

EPSS

Процентиль: 100%
0.94053
Критический

8.6 High

CVSS3

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-290
CWE-290

Связанные уязвимости

github
почти 5 лет назад

Authentication Bypass

CVSS3: 9.8
fstec
почти 5 лет назад

Уязвимость компонента AuthFilter программной платформы Nacos, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 100%
0.94053
Критический

8.6 High

CVSS3

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-290
CWE-290