Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - Unauthentifizierter RCE-PoC | Kitploit
Tools/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Cloud-Infrastruktur-SicherheitSchwachstellenanalyseExploitationPenetrationstestsFehlkonfigurationRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - Unauthentifizierter RCE-PoC

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Nicht authentifizierte RCE im Apache Hadoop YARN ResourceManager

Im Apache Hadoop YARN ResourceManager besteht eine Schwachstelle durch nicht autorisierten Zugriff, wenn seine REST-API (Standardport 8088) oder RPC-Ports ohne aktivierte Authentifizierung exponiert sind. Standardmäßig lässt Hadoop HTTP-Webkonsolen und RPC-Dienste ungesichert. Dies ermöglicht es Angreifern, beliebigen Code remote auszuführen oder Clusterressourcen zu übernehmen.

Auswirkungen

  • Remote-Befehlsausführung auf Cluster-Knoten.
  • Übernahme von Ressourcen (z. B. Kryptowährungs-Mining, DDoS).
  • Datenoffenlegung über HDFS-Zugriff.
  • Potenzielle Rechteausweitung, wenn YARN mit einem Benutzer mit hohen Rechten läuft.

Betroffene Konfigurationen

Alle Hadoop-Versionen mit Standard-Sicherheitseinstellungen – insbesondere:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • CDH- / HDP-Distributionen mit Standardkonfigurationen
  • Jede Bereitstellung, bei der:
    • yarn.resourcemanager.webapp.address öffentlich erreichbar ist, und
    • yarn.resourcemanager.webapp.authentication nicht gesetzt ist

Gegenmaßnahmen

  • Authentifizierung aktivieren – Kerberos oder SPNEGO verwenden; yarn.resourcemanager.webapp.authentication setzen.
  • Netzwerkzugriff einschränken – Firewall oder VPN, sodass nur vertrauenswürdige IPs den ResourceManager erreichen können.
  • HTTPS erzwingen für die REST-API.
  • ACLs aktivieren – yarn.acl.enable setzen und passende Benutzer-/Gruppenberechtigungen festlegen.

Referenzen

  • Apache Hadoop-Sicherheitsleitfaden
  • YARN-REST-API-Dokumentation

Haftungsausschluss

Dieser PoC dient ausschließlich autorisierten Sicherheitstests und Bildungszwecken. Die unbefugte Verwendung gegen Systeme, die Ihnen nicht gehören, ist illegal.

Tool herunterladen