Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Hadoop-YARN-RCE — Apache Hadoop YARN ResourceManager - PoC неаутентифицированного RCE | Kitploit
Инструменты/GitHubGitHub/k3ystr0k3r/hadoop-yarn-rce
Безопасность облачной инфраструктурыАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеНеправильная КонфигурацияRed Teaming
GitHubk3ystr0k3r/hadoop-yarn-rce

Hadoop-YARN-RCE

Apache Hadoop YARN ResourceManager - PoC неаутентифицированного RCE

Репозиторий
62 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Неаутентифицированный RCE в Apache Hadoop YARN ResourceManager

В Apache Hadoop YARN ResourceManager существует уязвимость несанкционированного доступа, когда его REST API (порт по умолчанию 8088) или RPC-порты открыты без включённой аутентификации. По умолчанию Hadoop оставляет HTTP-веб-консоли и RPC-сервисы незащищёнными. Это позволяет злоумышленникам удалённо выполнять произвольный код или захватывать ресурсы кластера.

Воздействие

  • Удалённое выполнение команд на узлах кластера.
  • Захват ресурсов (например, майнинг криптовалют, DDoS).
  • Раскрытие данных через доступ к HDFS.
  • Возможное повышение привилегий, если YARN запущен от привилегированного пользователя.

Затронутые конфигурации

Все версии Hadoop с настройками безопасности по умолчанию – особенно:

  • Apache Hadoop 2.x (2.6 – 2.9)
  • дистрибутивы CDH / HDP с конфигурациями по умолчанию
  • любые развёртывания, в которых:
    • yarn.resourcemanager.webapp.address общедоступен, а
    • yarn.resourcemanager.webapp.authentication установлен
не

Смягчение

  • Включите аутентификацию – используйте Kerberos или SPNEGO; задайте yarn.resourcemanager.webapp.authentication.
  • Ограничьте сетевой доступ – используйте файрвол или VPN, чтобы только доверенные IP-адреса могли обращаться к ResourceManager.
  • Обеспечьте использование HTTPS для REST API.
  • Включите ACL – задайте yarn.acl.enable и определите правильные разрешения для пользователей/групп.

Ссылки

  • Руководство по безопасности Apache Hadoop
  • Документация YARN REST API

Отказ от ответственности

Данный PoC предназначен только для авторизованного тестирования безопасности и образовательных целей. Несанкционированное использование против систем, которыми вы не владеете, незаконно.

Скачать инструмент