ZooKeeper 未授权访问
方糖的博客
安全小技巧
新的一年快到了….
剪刀石头布,哈,我又赢了
2023
05-16
漏洞描述
Zookeeper 的默认开放端口是2181。Zookeeper 安装部署之后默认情况下不需要任何身份验证,造成攻击者可以远程利用 Zookeeper,通过服务器收集敏感信息或者在 Zookeeper 集群内进行破坏
比如:kill命令。攻击者能够执行所有只允许由管理员运行的命令。
默认运行在 2181 端口
环境搭建
1 |
|
漏洞复现
1 | echo conf | nc xx.xx.xx.xx 2181 |
漏洞修复
- 禁止把 Zookeeper 直接暴露在公网
- 添加访问控制,根据情况选择对应方式(认证用户,用户名密码)
- 绑定指定 IP 访问
啊,再见了,再见了,哈
我们会再见的对么
再见你要幸福
燕子,燕子
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 方糖!