Zookeeper未授权访问漏洞

Zookeeper是分布式协同管理工具,常用来管理系统配置信息,提供分布式协同服务。Zookeeper的默认开放端口是2181。Zookeeper安装部署之后默认情况下不需要任何身份验证,造成攻击者可以远程利用Zookeeper,通过服务器收集敏感信息或者在Zookeeper集群内进行破坏(比如:kill命令)。攻击者能够执行所有只允许由管理员运行的命令。

漏洞利用

步骤一:使用以下Fofa语法搜索资产信息....

复制代码
port="2181"

步骤二:在Kali中使用以下命令进行未授权访问漏洞测试..

复制代码
echo envi | nc 106.227.19.24 2181

步骤三:可使用Zookeeper可视化管理工具进行连接....

复制代码
#工具下载
https://issues.apache.org/jira/secure/attachment/12436620/ZooInspector.zip

漏洞修复

  1. 修改 ZooKeeper 默认端口,采用其他端口服务。
  2. 添加访问控制,配置服务来源地址限制策略。
  3. 增加 ZooKeeper 的认证配置。
相关推荐
阿狸猿2 小时前
论基于云原生数据库的企业信息系统架构设计
数据库·云原生
丑过三八线2 小时前
Kubernetes 常用命令速查手册
云原生·容器·kubernetes
咖啡星人k4 小时前
MonkeyCode 开源协作指南:如何让分布式团队高效使用AI编程
分布式·开源·ai编程·monkeycode
阿坤带你走近大数据4 小时前
如何保证kafka中的数据一致性
分布式·kafka
凯源智能4 小时前
高寒地区分布式光伏箱变测控系统落地实战
分布式·箱变测控·光伏箱变测控装置·箱变监控系统
睡不醒男孩0308234 小时前
云原生环境下的云成本优化(FinOps)落地全景指南
云原生·clup
逆境不可逃4 小时前
深入理解 SingleFlight:从单机到分布式的请求合并方案全解析
分布式·wpf
阿坤带你走近大数据4 小时前
Kafka中的分区概念
分布式·kafka
fQ9F9I58m6 小时前
Redis 分布式锁进阶第三百一十一篇
数据库·redis·分布式
mqiqe7 小时前
面试题-Zookeeper 面试篇
分布式·zookeeper·面试