Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - 未認証RCE PoC | Kitploit
ツール/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
クラウドインフラストラクチャセキュリティ脆弱性分析エクスプロイトペネトレーションテスト設定ミスレッドチーミング
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - 未認証RCE PoC

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Apache Hadoop YARN ResourceManager における未認証RCE

Apache Hadoop YARN ResourceManager では、認証が有効化されていない状態でREST API(デフォルトポート 8088)またはRPCポートが公開されている場合、未承認アクセス脆弱性が存在します。デフォルトでは、Hadoop は HTTP Web コンソールと RPC サービスを保護なしのままにします。これにより、攻撃者は任意のコードをリモート実行したり、クラスターリソースを乗っ取ったりすることができます。

影響

  • クラスターノード上でのリモートコマンド実行。
  • リソースの乗っ取り(例: 暗号通貨マイニング、DDoS)。
  • HDFS アクセスによるデータ漏えい。
  • YARN が高権限ユーザーとして実行されている場合の権限昇格の可能性。

影響を受ける構成

デフォルトのセキュリティ設定を持つすべての Hadoop バージョン – 特に:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • デフォルト設定の CDH / HDP ディストリビューション
  • 以下のすべてに該当するデプロイメント:
    • yarn.resourcemanager.webapp.address が公開アクセス可能である、および
    • yarn.resourcemanager.webapp.authentication が設定されていない

緩和策

  • 認証を有効化 – Kerberos または SPNEGO を使用し、yarn.resourcemanager.webapp.authentication を設定します。
  • ネットワークアクセスを制限 – ファイアウォールまたは VPN を使用して、信頼できる IP のみが ResourceManager に到達できるようにします。
  • REST API に HTTPS を適用します。
  • ACL を有効化 – yarn.acl.enable を設定し、適切なユーザー/グループ権限を定義します。

参考情報

  • Apache Hadoop セキュリティガイド
  • YARN REST API ドキュメント

免責事項

この PoC は許可されたセキュリティテストおよび教育目的のみを対象としています。所有していないシステムに対する不正使用は違法です。

ツールをダウンロード