Zookeeper未授权访问漏洞

Zookeeper是分布式协同管理工具,常用来管理系统配置信息,提供分布式协同服务。Zookeeper的默认开放端口是2181。Zookeeper安装部署之后默认情况下不需要任何身份验证,造成攻击者可以远程利用Zookeeper,通过服务器收集敏感信息或者在Zookeeper集群内进行破坏(比如:kill命令)。攻击者能够执行所有只允许由管理员运行的命令。

漏洞利用

步骤一:使用以下Fofa语法搜索资产信息....

复制代码
port="2181"

步骤二:在Kali中使用以下命令进行未授权访问漏洞测试..

复制代码
echo envi | nc 106.227.19.24 2181

步骤三:可使用Zookeeper可视化管理工具进行连接....

复制代码
#工具下载
https://issues.apache.org/jira/secure/attachment/12436620/ZooInspector.zip

漏洞修复

  1. 修改 ZooKeeper 默认端口,采用其他端口服务。
  2. 添加访问控制,配置服务来源地址限制策略。
  3. 增加 ZooKeeper 的认证配置。
相关推荐
VortMall1 小时前
全维度打磨细节体验,赋能商城稳定有序运营|VortMall 微服务商城 v1.3.11 版本发布
java·微服务·云原生·架构·商城系统·开源商城·vortmall
MicrosoftReactor1 小时前
技术速递|智能体测试智能体:基于 Foundry Hosted Agents 构建云原生 Skill-Eval Harness
ai·云原生·agent·ai-agent·skill
阿标在干嘛10 小时前
从物理机到K8s:政策快报平台的容器化部署实践
云原生·容器·kubernetes
张青贤11 小时前
Centos7离线部署K8s集群V1.28.8
云原生·容器·kubernetes·containerd·kubekey·离线部署
阿里云云原生13 小时前
2026 GOAI 世界人工智能开源大赛「Agent Infra 新智基座」赛道正式启动
云原生
探索云原生18 小时前
Kubernetes 官方出品:一个 Controller 搞定 Job 排队和资源配额
ai·云原生·kubernetes·scheduler
风中凌乱21 小时前
kafka新版本集群的安装与部署
分布式·kafka
spider_xcxc21 小时前
Docker 实战:容器化多服务应用,Dockerfile 与 Compose 配置全解析
docker·云原生·eureka·虚拟化·容器化
SLD_Allen1 天前
大规模分布式AI训练基础设施
人工智能·分布式·模型训练
hay_lee1 天前
Kubernetes StatefulSet:OrderedReady 极简指南
云原生·容器·kubernetes