【漏洞通告】Nacos权限绕过漏洞和WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞
一、Nacos权限绕过漏洞 1.漏洞描述Nacos是阿里巴巴开源的动态服务发现、配置管理和服务管理平台,是微服务架构体系中的核心基础设施组件之一,通常在企业内网部署,承担服务注册中心和配置中心双重角色。近日,Nacos官方发布安全更新,修复了Nacos权限绕过漏洞。该漏洞源于Nacos 3.0.0至3.2.3版本的UserControllerV3.createUser()方法的@Secured注解缺少apiType参数,导致鉴权作用域错配,攻击者可在未授权状态下利用此漏洞自建管理员账户,...