Zookeeper未授权访问漏洞

Zookeeper漏洞介绍

Zookeeper支持某些特定的四字查询命令,可以未授权访问,从而泄露zookeeper服务的相关信息,这些信息可能作为进一步入侵其他系统和服务的跳板,利用这些信息实现权限提升并逐渐扩大攻击范围。

常见的四字命令有 envi、conf、cons、crst、dump、ruok、stat、srvr、mntr

envi漏洞场景

漏洞修复

1.禁止2181端口暴露,开启防火墙或只允许本地访问

2.开启ACL认证 (acl认证没试过,但是sasl认证是无效的

只允许本地访问(以docker为例):

bash 复制代码
docker run -d --name=zookeeper --network kafka-net -p 127.0.0.1:2181:2181  wurstmeister/zookeeper

其他应用要连接到zookeeper,比如kafka连接,使用

bash 复制代码
-e KAFKA_ZOOKEEPER_CONNECT=zookeeper:2181
相关推荐
Lost of 程序猿14 小时前
ASP.NET Core Saga 分布式事务深度实战:备件采购跨服务长流程,如何保证“要么全成,要么全回“
分布式·后端·asp.net
XiYang-DING14 小时前
地图城市缓存优化:ApplicationReadyEvent + Caffeine + Redis + Redisson 分布式锁
redis·分布式·缓存
2601_9621756615 小时前
RabbitMQ 的工作模式
分布式·rabbitmq
头茬韭菜17 小时前
图解 Fluss(四):分布式协调 —— 选举、副本状态机与
分布式·fluss
JLWcai202510091 天前
树脂砂轮质保与科学存放
mongodb·zookeeper·spark·memcached·storm
2601_962218611 天前
万象生鲜系统全链路溯源一码查询技术实现食材来源可查
分布式·微服务·云原生·架构
Dreams_l1 天前
RabbitMQ介绍及其工作模式
分布式·rabbitmq
2601_962218612 天前
万象生鲜系统大数据采购预测算法降低库存积压稳居第一
分布式·微服务·云原生·架构
程序员夏洛2 天前
Redis 中如何实现分布式锁?
数据库·redis·分布式
程序员夏洛2 天前
Redis 实现分布式锁时可能遇到的问题有哪些?
数据库·redis·分布式