Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC de RCE no autenticado | Kitploit
Herramientas/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónMala ConfiguraciónRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC de RCE no autenticado

Ver Repositorio
6hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RCE no autenticado en Apache Hadoop YARN ResourceManager

Existe una vulnerabilidad de acceso no autorizado en Apache Hadoop YARN ResourceManager cuando su API REST (puerto predeterminado 8088) o los puertos RPC están expuestos sin autenticación habilitada. De forma predeterminada, Hadoop deja las consolas web HTTP y los servicios RPC sin proteger. Esto permite a los atacantes ejecutar código arbitrario de forma remota o secuestrar los recursos del clúster.

Impacto

  • Ejecución remota de comandos en los nodos del clúster.
  • Secuestro de recursos (p. ej., minería de criptomonedas, DDoS).
  • Exposición de datos mediante acceso a HDFS.
  • Posible escalada de privilegios si YARN se ejecuta como un usuario con privilegios elevados.

Configuraciones afectadas

Todas las versiones de Hadoop con configuraciones de seguridad predeterminadas, especialmente:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • Distribuciones CDH / HDP con configuraciones predeterminadas
  • Cualquier implementación en la que:
    • yarn.resourcemanager.webapp.address sea accesible públicamente, y
    • yarn.resourcemanager.webapp.authentication esté establecida
no

Mitigación

  • Habilitar la autenticación – use Kerberos o SPNEGO; establezca yarn.resourcemanager.webapp.authentication.
  • Restringir el acceso a la red – use un firewall o VPN para que solo las IP confiables puedan acceder al ResourceManager.
  • Exigir HTTPS para la API REST.
  • Habilitar las ACL – establezca yarn.acl.enable y defina los permisos adecuados de usuario/grupo.

Referencias

  • Guía de seguridad de Apache Hadoop
  • Documentación de la API REST de YARN

Descargo de responsabilidad

Este PoC es únicamente para pruebas de seguridad autorizadas y fines educativos. El uso no autorizado contra sistemas que no son de su propiedad es ilegal.

Descargar herramienta