Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC لثغرة RCE بدون مصادقة | Kitploit
أدوات/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
أمن البنية التحتية السحابيةتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقسوء التكوينالفريق الأحمر
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC لثغرة RCE بدون مصادقة

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرة RCE بدون مصادقة في Apache Hadoop YARN ResourceManager

توجد ثغرة وصول غير مصرَّح به في Apache Hadoop YARN ResourceManager عندما تكون واجهة REST API (المنفذ الافتراضي 8088) أو منافذ RPC مكشوفة دون تفعيل المصادقة. افتراضيًا، يترك Hadoop وحدات تحكم الويب HTTP وخدمات RPC دون حماية. وهذا يسمح للمهاجمين بتنفيذ تعليمات برمجية عشوائية عن بُعد أو اختطاف موارد العنقود.

التأثير

  • تنفيذ أوامر عن بُعد على عُقد العنقود.
  • اختطاف الموارد (مثل: تعدين العملات الرقمية، هجمات DDoS).
  • كشف البيانات عبر الوصول إلى HDFS.
  • احتمال تصعيد الامتيازات إذا كان YARN يعمل بمستخدم ذي صلاحيات عالية.

الإعدادات المتأثرة

جميع إصدارات Hadoop ذات الإعدادات الأمنية الافتراضية – خاصة:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • توزيعات CDH / HDP ذات الإعدادات الافتراضية
  • أي نشر يكون فيه:
    • yarn.resourcemanager.webapp.address متاحًا للعامة، و
    • yarn.resourcemanager.webapp.authentication غير مضبوطة

التخفيف

  • تفعيل المصادقة – استخدم Kerberos أو SPNEGO؛ واضبط yarn.resourcemanager.webapp.authentication.
  • تقييد الوصول إلى الشبكة – استخدم جدار حماية أو VPN بحيث لا تصل إلى ResourceManager سوى عناوين IP موثوقة.
  • فرض HTTPS على واجهة REST API.
  • تفعيل قوائم التحكم بالوصول (ACLs) – اضبط yarn.acl.enable وحدد صلاحيات المستخدمين/المجموعات المناسبة.

المراجع

  • دليل أمان Apache Hadoop
  • وثائق YARN REST API

إخلاء المسؤولية

إن هذا PoC مخصص لأغراض الاختبارات الأمنية المصرَّح بها والتعليم فقط. الاستخدام غير المصرَّح به ضد أنظمة لا تملكها يعد غير قانوني.

تنزيل الأداة