91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

大數據Storm 之RCE實踐

發布時間:2020-08-16 23:09:06 來源:ITPUB博客 閱讀:166 作者:IT168GB 欄目:網絡安全

大數據Storm 之RCE實踐

日常刷網頁的時候,無意中看到一個storm ui 的web頁面,搜了一下好像是大數據的框架,順便看到了aRe00t 師傅的文章《黑掉大數據之spark》蠻有意思的,spark,storm 都有一個很有意思的功能,可以遠程提交代碼,了解了一番,storm是有專門的安全設置,但是在默認配置情況,nimubs的6627端口是對外開放,若是該端口可任意訪問,那我們就可以在任意地方給nimbus 提交代碼,然后實現遠程命令執行。

臨時翻看了一些關于storm 的資料,若有錯誤,望大神們多多指導。下面是我對strom 實現遠程命令執行的一些思路及本地實踐。

>>>> >>>> 提前條件<<<< <<<<

1、nimbus 的6627端口可以訪問。

>>>> >>>> 步驟<<<< <<<<

1、打包jar包

2、通過storm 客戶端將jar包上傳到nimbus

3、通過 web ui 觀察命令執行情況


>>>> >>>> 執行命令代碼<<<< <<

大數據Storm 之RCE實踐

>>>> >>>> 上傳jar 包<<<< <<<< 大數據Storm 之RCE實踐

在storm ui上可以看到剛上傳的Topology 大數據Storm 之RCE實踐

稍等片刻就可以在storm ui 的日志里面看到命令執行的結果

大數據Storm 之RCE實踐

>>>> >>>> 總結 <<<< <<<<     

    Storm 遠程提交代碼給開發人員提供便利的同時,但若部署時配置不當,不做訪問限制,就很容易給集群帶來風險。類似的安全問題還有redis、memcache等,很多都是因為該服務部署時缺少安全意識未作訪問限制也沒做權限限制,導致該服務可任意訪問使用。那黑客們也就可以隨意利用了。


本文轉載自微信公眾號“新浪安全中心”,原文作者: 浪劍楓

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

靖西县| 九龙坡区| 开远市| 闽清县| 泰宁县| 辉县市| 西乌珠穆沁旗| 云安县| 云龙县| 蓬溪县| 明光市| 岳池县| 九江县| 曲松县| 梅河口市| 弥勒县| 东丽区| 石渠县| 墨玉县| 沛县| 沅江市| 麻江县| 大荔县| 石河子市| 洛阳市| 绩溪县| 乐亭县| 太原市| 柳河县| 无极县| 平利县| 南平市| 北京市| 遵义市| 东乡县| 大洼县| 西青区| 乌海市| 静宁县| 安宁市| 东宁县|