大数据Storm 之RCE实践
发表于:2025-01-20 作者:千家信息网编辑
千家信息网最后更新 2025年01月20日,日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有
千家信息网最后更新 2025年01月20日大数据Storm 之RCE实践
日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。
临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。
>>>> >>>> 提前条件<<<< <<<<
1、nimbus 的6627端口可以访问。
>>>> >>>> 步骤<<<< <<<<
1、打包jar包
2、通过storm 客户端将jar包上传到nimbus
3、通过 web ui 观察命令执行情况
>>>> >>>> 执行命令代码<<<< <<
>>>> >>>> 上传jar 包<<<< <<<<
在storm ui上可以看到刚上传的Topology
稍等片刻就可以在storm ui 的日志里面看到命令执行的结果
>>>> >>>> 总结 <<<< <<<<
Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。
本文转载自微信公众号"新浪安全中心",原文作者: 浪剑枫
命令
安全
代码
端口
限制
数据
有意思
情况
服务
配置
实践
不当
人员
作者
公众
功能
原文
同时
地方
大神
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
辽宁新一代软件开发服务品质保障
常见的网络安全技术不包括
app软件开发汉狮网络
数据库系统自测报告
数据库语言分类
如何加强网络安全建设论
达梦数据库时间类型转换
华为软件开发云 优势
滨州在线考试软件开发服务
嵌入式数据库
计算机网络安全科技馆文案
关于网络安全小知识
臻龙互联网科技有限公司
数据库中字段值怎么设置
宾县软件开发专业
苏州软件开发工程师学习班
科技互联网公司起名
mybatis访问数据库
云南校驿网络技术有限公司
做网络安全的公司logo
数据库的数据项是单元格
无法将项目保存到数据库
一级网络安全教育素质
2021网络安全宣传在哪里举行
网站服务器管理规范
vba 导出数据库表
会员管理的软件开发
软件开发jb选众腾科技
数据库快照是什么
虞城软件开发系统