Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC de RCE não autenticado | Kitploit
Ferramentas/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Segurança de Infraestrutura em NuvemAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoConfiguração IncorretaRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC de RCE não autenticado

Ver Repositório
6há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RCE não autenticada no Apache Hadoop YARN ResourceManager

Existe uma vulnerabilidade de acesso não autorizado no Apache Hadoop YARN ResourceManager quando sua API REST (porta padrão 8088) ou portas RPC são expostas sem autenticação habilitada. Por padrão, o Hadoop deixa os consoles web HTTP e os serviços RPC sem segurança. Isso permite que atacantes executem código arbitrário remotamente ou sequestrem recursos do cluster.

Impacto

  • Execução remota de comandos nos nós do cluster.
  • Sequestro de recursos (ex.: mineração de criptomoedas, DDoS).
  • Exposição de dados por meio do acesso ao HDFS.
  • Potencial escalonamento de privilégios se o YARN for executado como um usuário com privilégios elevados.

Configurações Afetadas

Todas as versões do Hadoop com configurações de segurança padrão – especialmente:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • Distribuições CDH / HDP com configurações padrão
  • Qualquer implantação em que:
    • yarn.resourcemanager.webapp.address seja publicamente acessível, e
    • yarn.resourcemanager.webapp.authentication esteja definido
não

Mitigação

  • Habilite a autenticação – use Kerberos ou SPNEGO; defina yarn.resourcemanager.webapp.authentication.
  • Restrinja o acesso à rede – firewall ou VPN para que apenas IPs confiáveis possam alcançar o ResourceManager.
  • Imponha HTTPS para a API REST.
  • Ative ACLs – defina yarn.acl.enable e configure permissões adequadas de usuário/grupo.

Referências

  • Guia de Segurança do Apache Hadoop
  • Documentação da API REST do YARN

Aviso Legal

Este PoC é apenas para testes de segurança autorizados e fins educacionais. O uso não autorizado contra sistemas que você não possui é ilegal.

Baixar ferramenta