文章总结: 本文介绍了Nacos漏洞利用工具v3.0.5版本的更新内容,包括优化代码结构、调整GUI界面、添加Jasypt加解密功能、批量扫描功能等。工具支持认证绕过、DerbySQL注入漏洞、JRaftHessian反序列化漏洞等多种利用方式,并提供了内存马支持。该工具主要用于安全研究人员对Nacos系统进行安全测试,通过java-jar命令运行,项目代码托管在GitHub上。
综合评分: 79
文章分类: 漏洞分析,安全工具,WEB安全,渗透测试,漏洞预警
工具更新|Nacos漏洞利用工具v3.0.5
网络技术小课堂
2025年11月3日 10:26
河南
点击蓝字
关注我们,了解更多
免责声明
尊敬的读者,感谢您关注我们的公众号及本文内容。为了确保您对本文的使用和理解,我们特此声明以下免责声明:
- 信息准确性与更新
本文所涉及的网络安全技术、方法和建议是基于作者在撰写时的知识和经验。尽管我们已尽力确保所有信息的准确性与时效性,但由于网络安全技术快速发展,本文所提供的信息可能会有所过时或不再适用于某些场景。我们不对因使用本文内容所产生的任何后果或损失负责。
- 不承担任何责任
本文所分享的技术内容和方法仅供参考。我们不对读者根据本文进行的任何操作或决定所导致的系统故障、数据丢失、信息泄露、经济损失等后果承担责任。使用本文内容的风险由读者自行承担。
- 合法性与合规性
本文所提供的技术建议仅限于合法合规的网络安全实践。读者应确保在使用任何技术方法时,符合相关法律法规及行业标准,不得用于非法活动或违反法律规定的行为。我们不鼓励或支持任何不当使用网络安全技术的行为。
- 第三方资源与工具
本文可能包含或提及第三方网站、工具或服务的链接或参考资料。我们对这些第三方内容的准确性、完整性和合法性不作任何承诺,也不对读者通过这些第三方资源获得的信息负责。使用任何第三方资源时,读者应自行承担风险,并遵守相关平台的使用条款和隐私政策。
- 专业意见
本文并不构成网络安全领域的专业咨询服务。如果您面临具体的安全问题或需要定制化的解决方案,建议您联系具有资质的专业网络安全服务机构或专家进行咨询。
版本更新
- • 优化代码结构
- • 调整 GUI 界面
- • 解决已知 Bug
- • 优化 Maven 配置,缩小 Jar 包体积
- • 删除 Nacos Client Yaml 反序列化漏洞利用功能
- • 添加 Jasypt 等加解密功能
- • 添加批量扫描功能
- • Nacos Derby SQL Injection 添加老 POC 支持,通过上传恶意 Jar 包注入代码,创建命令执行函数
- • Nacos Derby SQL Injection 与 Nacos Jraft Hessian Deserialization 漏洞,均添加 Command 内存马支持
- • 内存马支持由 JMG 切换到 MemShellParty(尝个鲜 😋)
功能模块
- • 认证绕过:
- • Derby SQL 注入漏洞:
- • JRaft Hessian 反序列化漏洞:
- • 批量任务:
- • 解密工具
- • 程序设置
使用方法
java -jar nacos-exploit-3.0.5-jar-with-dependencies.jar
项目地址
https://github.com/h0ny/NacosExploit
一次关注 永不迷路
最后声明
本公众号内容仅供技术交流与学习使用,所有技术细节和方法的使用需谨慎操作。如有任何疑问或建议,欢迎与我们联系。如有侵权,请联系作者,我们立即删除并致歉。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络技术小课堂 《工具更新|Nacos漏洞利用工具v3.0.5》