漏洞复现过程
影响版本
Nacos <= 2.0.0-ALPHA.1
访问登录地址
http://192.168.228.1:8848/nacos/index.html#/login

nacos的默认账号密码:nacos/nacos
访问站点
http://192.168.228.1:8848/nacos/v1/auth/users?pageNo=1&pageSize=1
查看用户列表,可以看到只有一个nacos用户

抓包
用burp抓包,需要改这三个地方,请求方式、参数、User-Agent

改包
使用burp修改请求方式,GET修改成POST

POST请求包里的参数位置发生了变化,从上面转移到了下面

最低0.47元/天 解锁文章
4076

被折叠的 条评论
为什么被折叠?



