March 2, 2023
关于Nacos默认token.secret.key及server.identity风险说明及解决方案公告
关于Nacos默认token.secret.key及server.identity风险说明及解决方案公告
近期Nacos社区收到关于Nacos鉴权功能通过`token.secret.key`默认值进行撞击,绕过身份验证安全漏洞的问题。社区在2.2.0.1和1.4.5版本已移除了自带的默认值,并在`token.secret.key`未传入或非法时阻止Nacos节点启动来提醒用户设置自定义`token.secret.key`。考虑到现在的控制台登陆页面并没有进行模块化,无法和是否开启鉴权功能关联,因此暂时需要强制设置`token.secret.key`,社区正在进行控制台登陆页面和鉴权功能的...