Skip to content

Repository files navigation

NacosExploit

Nacos 综合漏洞利用工具(重构版)

Java GitHub Release Build


免责声明 / Disclaimer
本项目仅供安全研究与学习使用。请勿将本工具用于生产环境或非法用途。因使用本项目内容造成的任何直接或间接损失,由使用者自行承担全部责任。

项目简介

本项目旨在从零构建一款 Nacos 综合漏洞利用工具,参考了 h0ny/NacosExploit 的功能设计。

环境要求

编译构建

# 克隆项目
git clone https://github.com/gandli/NacosExploit.git
cd NacosExploit

# 构建
./gradlew build        # Linux/Mac
gradlew.bat build      # Windows

# 输出文件位于 build/libs/ 目录

使用说明

java -jar build/libs/NacosExploit-*-jar-with-dependencies.jar

计划支持的漏洞

漏洞名称 漏洞编号 状态
Nacos 默认关闭认证 / 🔲 待开发
Nacos 默认密码 (nacos/nacos) AVD-2021-896025 🔲 待开发
Nacos 默认 server.identity / 🔲 待开发
Nacos 默认 token.secret.key AVD-2023-1655789 🔲 待开发
Nacos 默认 User-Agent AVD-2021-29441 🔲 待开发
Nacos Derby SQL Injection AVD-2021-897468 🔲 待开发
Nacos JRaft Hessian 反序列化 AVD-2023-1700159 🔲 待开发
Nacos JRaft Services 文件操作 AVD-2024-1743586 🔲 待开发

项目结构

NacosExploit/
├── .github/workflows/build.yml     # GitHub Actions CI/CD
├── build.gradle                     # Gradle 构建配置
├── settings.gradle                  # Gradle 设置
├── gradlew / gradlew.bat           # Gradle Wrapper
└── src/main/java/                   # 源代码(待开发)

致谢

  • 感谢 h0ny 开发的原版工具,提供了功能设计参考

免责声明

  1. 本工具仅用于合法的安全研究和学习目的
  2. 禁止将本工具用于任何非法活动
  3. 使用本工具产生的一切后果由使用者自行承担

参考项目: https://github.com/h0ny/NacosExploit/

About

No description, website, or topics provided.

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Used by

Contributors