
Apache Hadoop YARN ResourceManager - अप्रमाणित RCE PoC
Apache Hadoop YARN ResourceManager में एक अनधिकृत पहुँच भेद्यता मौजूद है जब इसकी REST API (डिफ़ॉल्ट पोर्ट 8088) या RPC पोर्ट प्रमाणीकरण सक्षम किए बिना उजागर होते हैं। डिफ़ॉल्ट रूप से, Hadoop HTTP वेब कंसोल और RPC सेवाओं को असुरक्षित छोड़ देता है। यह हमलावरों को दूरस्थ रूप से मनमाना कोड निष्पादित करने या क्लस्टर संसाधनों को हाईजैक करने की अनुमति देता है।
सभी Hadoop संस्करण जिनमें डिफ़ॉल्ट सुरक्षा सेटिंग्स हैं – विशेष रूप से:
yarn.resourcemanager.webapp.address सार्वजनिक रूप से पहुँच योग्य है, औरyarn.resourcemanager.webapp.authentication सेट हैyarn.resourcemanager.webapp.authentication सेट करें।yarn.acl.enable सेट करें और उचित उपयोगकर्ता/समूह अनुमतियाँ परिभाषित करें।यह PoC केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। उन सिस्टमों के विरुद्ध अनधिकृत उपयोग जिनके आप स्वामी नहीं हैं, अवैध है।