Hadoop 未授权访问漏洞

Hadoop 未授权访问漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

1. 漏洞原理

Hadoop 是广泛使用的大数据分布式存储与计算平台,包括 HDFS(分布式文件系统)、YARN(资源调度)、MapReduce、Web UI 管理界面等组件。

在默认安装或配置不当的情况下,部分 Hadoop 服务未开启认证和访问控制,导致任何人都可以直接访问其接口,从而产生未授权访问漏洞。

2. 漏洞危害

1、hdfs dfs 或 WebHDFS API 默认不对访问者进行认证,未经授权的人可通过 WebHDFS API 对分布式文件系统执行操作,如:浏览目录、下载文件、上传文件、删除文件、修改文件权限

2、YARN ResourceManager / NodeManager Web UI 未限制访问,击者可直接访问这些接口查看:

  • 当前运行任务
  • 用户提交的作业信息
  • 应用日志
  • Container 日志(可能包含敏感数据)

通过 YARN REST API 未授权访问 ,攻击者可以向 YARN 提交自己的 Application,随后通过执行任务反弹 shell 直接获得机器权限

3、横向移动准备

攻击者能查看:集群拓扑、节点 IP、节点负载、存储布局、运行任务的用户、各节点日志等信息,这些信息可以助长后续渗透,如横向移动、凭证搜集

3. 漏洞修复

1、使用反向代理添加认证

2、网络隔离与端口封闭

3、缓解方案,拦截未授权的接口 /cluster/cluster

此方法是一个缓释措施,本质是防止攻击者通过 POC 验证程序发现此漏洞,从而降低此漏洞被利用的概率,但漏洞依然可以进行利用

相关推荐
Georgeviewer8 小时前
商业落地评测|实体门店GEO优化性价比与服务体系深度复盘
大数据·人工智能
腻害兔9 小时前
【若依项目-产品经理视角】深度拆解 RuoYi-Vue-Pro 商城模块:从商品管理到交易引擎,50 张表撑起一整套电商系统
java·大数据·vue.js·产品经理·ai编程
GIR1239 小时前
官方出品 | 多通道土壤呼吸测量系统市场现状与十五五规划深度报告:行业分析+趋势预测全收录
大数据·人工智能·机器学习
南讯股份Nascent11 小时前
洽洽全域会员项目启动会圆满召开
大数据·人工智能
大郭鹏宇11 小时前
基于 LangGraph 构建智能分诊系统(一):项目概述与环境搭建
大数据·人工智能·microsoft·langchain
Database_Cool_12 小时前
单机 MySQL 迁移到分布式数据库方便吗?阿里云 PolarDB-X 100% MySQL 协议兼容零改造平滑迁移
数据库·分布式·mysql
天天爱吃肉821815 小时前
【电源拆解:跟着问答逐一认识开关适配器PCB元器件】
大数据·人工智能·python·功能测试·嵌入式硬件·汽车
Elastic 中国社区官方博客15 小时前
将你的 Grafana Kubernetes 仪表板迁移到 Elastic Observability:相同的 PromQL,30 倍更快的查询
大数据·人工智能·elasticsearch·搜索引擎·容器·kubernetes·grafana
abcy07121315 小时前
storm核心实时机制
大数据·storm
灵机一物15 小时前
合伙制律所分红和提成律师个税怎么合规优化?
大数据·人工智能