安全运营中心在例行资产测绘中发现校内某测试环境 Nacos 控制台(端口8848)可直接匿名访问,可读取全部微服务配置(含数据库连接串与AK/SK)。
默认配置下 Nacos 未开启 auth.enabled,且部分版本存在 User-Agent 身份绕过(serverIdentity 白名单)。
受影响的产品与版本
Nacos < 2.3.2 或未开启鉴权配置
修复建议
- 升级至 2.3.2 以上版本并开启 auth.enabled=true;
- 为 nacos.core.auth.server.identity.key/value 设置随机值;
- Nacos 仅监听内网地址,禁止映射公网;轮换已泄露的数据库与云凭据。
参考链接
青苗网络安全大学校园安全服务中心
2026-09-05