Advertisement

ZooKeeper CVE-2014-085漏洞复现

阅读量:

最近打算收集近年来的一些通用漏洞,并通过努力最终发现了这个通用漏洞。接下来可以深入研究这一通用漏洞。

01 ZooKeeper未授权访问漏洞是什么

ZooKeeper是一款基于分布式架构且采用开源许可协议的应用程序协调器。由Google Chubby提供开源实现,并作为Hadoop和Hbase的核心组件之一存在。该软件负责确保分布式应用的一致性服务。支持的功能主要有:配置管理与维护、域名注册与管理、数据一致性同步以及组成员管理等。

ZooKeeper默认启用了2181端口,在未实施访问控制的情况下,默认情况下攻击者可利用执行envi命令来获取大量敏感信息,并且这些敏感信息包括但不限于系统名称以及相关的Java环境配置参数等。

02 漏洞原因

在默认安装状态下配置完成的zookeeper服务器允许未经授权的访问。然而,在这种情况下,默认设置并未为系统设置访问控制列表(ACL),这使得攻击者能够在默认开放的2181端口上运行'envi'命令以获取大量敏感信息(如系统名称和Java环境信息)。这样就会让攻击者能够在默认开放的2181端口上运行'envi'命令以获取大量敏感信息(如系统名称和Java环境信息)。从而使得任何用户都可以在没有任何网络限制的情况下读取未经授权的数据甚至完全摧毁服务。

(原因如下:默认的ACL中未进行限制访问)

![在这里插入

全部评论 (0)

还没有任何评论哟~