Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC RCE non autenticata | Kitploit
Strumenti/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Sicurezza dell'Infrastruttura CloudAnalisi delle VulnerabilitàExploitPenetration TestingConfigurazione ErrataRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC RCE non autenticata

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RCE non autenticato in Apache Hadoop YARN ResourceManager

Una vulnerabilità di accesso non autorizzato esiste in Apache Hadoop YARN ResourceManager quando la sua API REST (porta predefinita 8088) o le porte RPC sono esposte senza autenticazione abilitata. Di default, Hadoop lascia le console web HTTP e i servizi RPC non protetti. Ciò consente agli aggressori di eseguire codice arbitrario da remoto o di dirottare le risorse del cluster.

Impatto

  • Esecuzione remota di comandi sui nodi del cluster.
  • Dirottamento delle risorse (ad es. mining di criptovalute, DDoS).
  • Esposizione dei dati tramite accesso HDFS.
  • Potenziale escalation dei privilegi se YARN viene eseguito con un utente ad alto privilegio.

Configurazioni interessate

Tutte le versioni di Hadoop con impostazioni di sicurezza predefinite – in particolare:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • Distribuzioni CDH / HDP con configurazioni predefinite
  • Qualsiasi distribuzione in cui:
    • yarn.resourcemanager.webapp.address è raggiungibile pubblicamente, e
    • yarn.resourcemanager.webapp.authentication non è impostata

Mitigazione

  • Abilitare l'autenticazione – usare Kerberos o SPNEGO; impostare yarn.resourcemanager.webapp.authentication.
  • Limitare l'accesso di rete – firewall o VPN in modo che solo gli IP fidati possano raggiungere il ResourceManager.
  • Imporre HTTPS per l'API REST.
  • Abilitare le ACL – impostare yarn.acl.enable e definire permessi utente/gruppo adeguati.

Riferimenti

  • Apache Hadoop Security Guide
  • YARN REST API Documentation

Disclaimer

Questo PoC è destinato esclusivamente a test di sicurezza autorizzati e a scopi didattici. L'uso non autorizzato contro sistemi che non possiedi è illegale.

Scarica lo strumento