大数据Storm 之RCE实践
发表于:2024-11-25 作者:千家信息网编辑
千家信息网最后更新 2024年11月25日,日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有
千家信息网最后更新 2024年11月25日大数据Storm 之RCE实践
日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。
临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。
>>>> >>>> 提前条件<<<< <<<<
1、nimbus 的6627端口可以访问。
>>>> >>>> 步骤<<<< <<<<
1、打包jar包
2、通过storm 客户端将jar包上传到nimbus
3、通过 web ui 观察命令执行情况
>>>> >>>> 执行命令代码<<<< <<
>>>> >>>> 上传jar 包<<<< <<<<
在storm ui上可以看到刚上传的Topology
稍等片刻就可以在storm ui 的日志里面看到命令执行的结果
>>>> >>>> 总结 <<<< <<<<
Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。
本文转载自微信公众号"新浪安全中心",原文作者: 浪剑枫
命令
安全
代码
端口
限制
数据
有意思
情况
服务
配置
实践
不当
人员
作者
公众
功能
原文
同时
地方
大神
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
互联网广告公司排名银橙科技
程序启动ef自动生成数据库
软件开发公司对联
数据库制作教师管理系统
2018年网络安全主题是
描述计算机网络技术及其原理
oa系统数据库包
b s架构服务器
武汉大学本部到网络安全基地
餐厅预定座位系统数据库
去培训班学习网络安全怎么样
上游服务器
润和软件开发 中兴测试
信息网络安全的第二个年代
cap网络技术突破后
网络技术划分地址块
深圳到韩国专线服务器
网络技术在现代企业
网络安全知识安全教案
网络安全法有几个章
网络技术工具不好用原因
验收合格书软件开发
小程序获取服务器上的图片并展示
配货站软件开发
为什么程序软件开发
徐汇区市场软件开发诚信合作
pcie 4.0 服务器联想
沃闻达 国家网络安全学院
天行服务器打不开
软件测试的数据库什么意思