Hadoop YARN resourcemanager 未授权访问漏洞

漏洞描述

负责对资源进行同一管理调度的ReasourceManager组件的UI管理界面开放在8080/8088端口,攻击者无需认证即可通过REST API部署任务来执行任意命令,最终可完全控制集群中所有的机器。

环境搭建

使用vulhub

[root@localhost ~]# ls /opt/vulhub-master/hadoop/unauthorized-yarn/
docker-compose.yml  exploit.py  README.md

[root@localhost ~]# docker-compose up

访问8088端口,可以看到Hadoop YARN ResourceManager WebUI界面。

image-20220516171700499

漏洞利用

启动nc

攻击脚本

成功攻击成功

image-20230129210605495

最后更新于

这有帮助吗?