- CNNVD編號:未知
- 危害等級: 高危
- CVE編號:未知
- 漏洞類型: 未授權(quán)訪問
- 威脅類型:遠程
- 廠 商:未知
- 漏洞來源:深信服
- 發(fā)布時間:2021-11-17
- 更新時間:2021-11-17
漏洞簡介
1、組件介紹
Hadoop Yarn作為Hadoop核心組件之一,負責將資源分配至各個集群中運行各種應(yīng)用程序,并調(diào)度不同集群節(jié)點上的任務(wù)執(zhí)行。
2、漏洞描述
2021年11月16日,深信服安全團隊監(jiān)測到一則Hadoop Yarn組件存在未授權(quán)訪問漏洞的信息,漏洞編號:暫無,漏洞威脅等級:高危。
該漏洞是由于Hadoop Yarn默認對外開放RPC服務(wù),且缺乏身份驗證,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。
漏洞公示
參考網(wǎng)站
受影響實體
Hadoop是一個開源框架,允許使用簡單的編程模型在跨計算機集群的分布式環(huán)境中存儲和處理大數(shù)據(jù)。全球有數(shù)萬Hadoop服務(wù),可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,國內(nèi)省份中,北京、廣東、浙江等省市接近 70%,今年曝出的漏洞利用難度簡單,涉及用戶量大,導(dǎo)致漏洞影響力還是很大。
目前受影響的Hadoop版本:
Hadoop所有版本
補丁
1、官方修復(fù)建議
當前官方暫未發(fā)布漏洞修復(fù)方案,建議受影響的用戶及時關(guān)注官方的安全補丁。鏈接如下:
2、臨時修復(fù)建議
根據(jù)Apache Hadoop官方提供的建議,開啟Kerberos認證,相關(guān)配置設(shè)置請參考如下鏈接:
https://hadoop.apache.org/docs/current/hadoop-project-dist/hadoop-common/SecureMode.html#Configuration
設(shè)置Hadoop RPC服務(wù)端口僅對可信地址開放。