Hadoop YARN resourcemanager 未授权访问漏洞
漏洞描述
负责对资源进行同一管理调度的ReasourceManager组件的UI管理界面开放在8080/8088端口,攻击者无需认证即可通过REST API部署任务来执行任意命令,最终可完全控制集群中所有的机器。
环境搭建
使用vulhub
[root@localhost ~]# ls /opt/vulhub-master/hadoop/unauthorized-yarn/
docker-compose.yml exploit.py README.md
[root@localhost ~]# docker-compose up访问8088端口,可以看到Hadoop YARN ResourceManager WebUI界面。

漏洞利用
启动nc
攻击脚本
成功攻击成功

最后更新于
这有帮助吗?