Hadoop 未授权访问漏洞

Hadoop 未授权访问漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

Hadoop 是广泛使用的大数据分布式存储与计算平台,包括 HDFS(分布式文件系统)、YARN(资源调度)、MapReduce、Web UI 管理界面等组件。

在默认安装或配置不当的情况下,部分 Hadoop 服务未开启认证和访问控制,导致任何人都可以直接访问其接口,从而产生未授权访问漏洞。

2. 漏洞危害

1、hdfs dfs 或 WebHDFS API 默认不对访问者进行认证,未经授权的人可通过 WebHDFS API 对分布式文件系统执行操作,如:浏览目录、下载文件、上传文件、删除文件、修改文件权限

2、YARN ResourceManager / NodeManager Web UI 未限制访问,击者可直接访问这些接口查看:

  • 当前运行任务
  • 用户提交的作业信息
  • 应用日志
  • Container 日志(可能包含敏感数据)

通过 YARN REST API 未授权访问 ,攻击者可以向 YARN 提交自己的 Application,随后通过执行任务反弹 shell 直接获得机器权限

3、横向移动准备

攻击者能查看:集群拓扑、节点 IP、节点负载、存储布局、运行任务的用户、各节点日志等信息,这些信息可以助长后续渗透,如横向移动、凭证搜集

3. 漏洞修复

1、使用反向代理添加认证

2、网络隔离与端口封闭

3、缓解方案,拦截未授权的接口 /cluster/cluster

此方法是一个缓释措施,本质是防止攻击者通过 POC 验证程序发现此漏洞,从而降低此漏洞被利用的概率,但漏洞依然可以进行利用

相关推荐
无忧智库12 分钟前
数据驱动精准农业:高标准农田地力与微环境多维异构数据集建设深度解析(WORD)
大数据
ezreal_pan1 小时前
Kafka Docker 部署持久化避坑指南:解决重启后 Cluster ID 不匹配问题
分布式·docker·zookeeper·容器·kafka·devops
益企联工程项目管理软件1 小时前
2026工程管理软件推荐:7款工具助力工程项目数字化升级!
大数据·人工智能·云原生·项目管理·制造
事变天下1 小时前
第四届超声医学青年学术会议,推出全新启元AI超声生态
大数据·人工智能
AI科技星1 小时前
ELN 升级:π 级数自动生成器全域数理架构
大数据·人工智能·python·算法·金融
@insist1231 小时前
信息安全工程师-密码学专题(下):构建可信网络空间的核心机制
java·大数据·密码学·软考·信息安全工程师·软件水平考试
胡耀超2 小时前
从逻辑思维到方法论(DMBOK2)并以知识图谱实践指导:构建企业级思维与执行框架
大数据·人工智能·dama·知识图谱·方法论·逻辑学·思维框架
小张小张爱学习2 小时前
Kafka面试题
分布式·kafka
Irene19912 小时前
大数据开发入门 - 核心SQL英文单词本
大数据·英语
奇思智算3 小时前
小白AI创作GPU算力平台测评:多平台对比与选择指南
大数据·人工智能·gpu算力·智星云·gpu算力租用