Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC RCE non authentifiée | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésExploitationTests d'IntrusionMauvaise ConfigurationRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC RCE non authentifiée

Voir le dépôt
il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RCE non authentifiée dans Apache Hadoop YARN ResourceManager

Une vulnérabilité de non-authentification existe dans Apache Hadoop YARN ResourceManager lorsque son API REST (port par défaut 8088) ou ses ports RPC sont exposés sans authentification activée. Par défaut, Hadoop laisse les consoles web HTTP et les services RPC non sécurisés. Cela permet aux attaquants d'exécuter du code arbitraire à distance ou de détourner les ressources du cluster.

Impact

  • Exécution de commandes à distance sur les nœuds du cluster.
  • Détournement de ressources (par exemple, minage de cryptomonnaies, DDoS).
  • Exposition de données via l'accès HDFS.
  • Élévation de privilèges potentielle si YARN s'exécute avec un utilisateur à hauts privilèges.

Configurations concernées

Toutes les versions de Hadoop avec les paramètres de sécurité par défaut – en particulier :

  • Apache Hadoop 2.x (2.6 – 2.9)
  • Distributions CDH / HDP avec configurations par défaut
  • Tout déploiement où :
    • yarn.resourcemanager.webapp.address est accessible publiquement, et
    • yarn.resourcemanager.webapp.authentication n'est pas défini

Atténuation

  • Activer l'authentification – utiliser Kerberos ou SPNEGO ; définir yarn.resourcemanager.webapp.authentication.
  • Restreindre l'accès réseau – pare-feu ou VPN afin que seules les adresses IP de confiance puissent atteindre le ResourceManager.
  • Imposer HTTPS pour l'API REST.
  • Activer les ACL – définir yarn.acl.enable et configurer les permissions utilisateur/groupe appropriées.

Références

  • Guide de sécurité Apache Hadoop
  • Documentation de l'API REST YARN

Avertissement

Cette PoC est destinée uniquement à des tests de sécurité autorisés et à des fins éducatives. Toute utilisation non autorisée contre des systèmes dont vous n'êtes pas propriétaire est illégale.

Télécharger l’outil