• 我的位置:
  • 首頁
  • -
  • 漏洞預(yù)警
  • -
  • 其他
  • -
  • Hadoop Yarn RPC未授權(quán)訪問漏洞
    • CNNVD編號:未知
    • 危害等級: 高危 
    • CVE編號:未知
    • 漏洞類型: 未授權(quán)訪問
    • 威脅類型:遠程
    • 廠       商:未知
    • 漏洞來源:深信服
    • 發(fā)布時間:2021-11-17
    • 更新時間:2021-11-17

    漏洞簡介

    1、組件介紹

    Hadoop Yarn作為Hadoop核心組件之一,負責將資源分配至各個集群中運行各種應(yīng)用程序,并調(diào)度不同集群節(jié)點上的任務(wù)執(zhí)行。

    2、漏洞描述

    2021年11月16日,深信服安全團隊監(jiān)測到一則Hadoop Yarn組件存在未授權(quán)訪問漏洞的信息,漏洞編號:暫無,漏洞威脅等級:高危。

    該漏洞是由于Hadoop Yarn默認對外開放RPC服務(wù),且缺乏身份驗證,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。

    漏洞公示

    暫無

    受影響實體

    Hadoop是一個開源框架,允許使用簡單的編程模型在跨計算機集群的分布式環(huán)境中存儲和處理大數(shù)據(jù)。全球有數(shù)萬Hadoop服務(wù),可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,國內(nèi)省份中,北京、廣東、浙江等省市接近 70%,今年曝出的漏洞利用難度簡單,涉及用戶量大,導(dǎo)致漏洞影響力還是很大。

    目前受影響的Hadoop版本:

    Hadoop所有版本

    補丁

    1、官方修復(fù)建議

    當前官方暫未發(fā)布漏洞修復(fù)方案,建議受影響的用戶及時關(guān)注官方的安全補丁。鏈接如下:

    https://hadoop.apache.org/docs/current/hadoop-project-dist/hadoop-common/SecureMode.html#Configuration

    2、臨時修復(fù)建議

    1. 根據(jù)Apache Hadoop官方提供的建議,開啟Kerberos認證,相關(guān)配置設(shè)置請參考如下鏈接:

      https://hadoop.apache.org/docs/current/hadoop-project-dist/hadoop-common/SecureMode.html#Configuration 

    2. 設(shè)置Hadoop RPC服務(wù)端口僅對可信地址開放。