- CNNVD編號(hào):未知
- 危害等級(jí): 高危
- CVE編號(hào):未知
- 漏洞類型: 未授權(quán)訪問
- 威脅類型:遠(yuǎn)程
- 廠 商:未知
- 漏洞來源:深信服
- 發(fā)布時(shí)間:2021-11-17
- 更新時(shí)間:2021-11-17
漏洞簡介
1、組件介紹
Hadoop Yarn作為Hadoop核心組件之一,負(fù)責(zé)將資源分配至各個(gè)集群中運(yùn)行各種應(yīng)用程序,并調(diào)度不同集群節(jié)點(diǎn)上的任務(wù)執(zhí)行。
2、漏洞描述
2021年11月16日,深信服安全團(tuán)隊(duì)監(jiān)測到一則Hadoop Yarn組件存在未授權(quán)訪問漏洞的信息,漏洞編號(hào):暫無,漏洞威脅等級(jí):高危。
該漏洞是由于Hadoop Yarn默認(rèn)對(duì)外開放RPC服務(wù),且缺乏身份驗(yàn)證,攻擊者可利用該漏洞在未授權(quán)的情況下,構(gòu)造惡意數(shù)據(jù)執(zhí)行遠(yuǎn)程代碼執(zhí)行攻擊,最終獲取服務(wù)器最高權(quán)限。
漏洞公示
參考網(wǎng)站
受影響實(shí)體
Hadoop是一個(gè)開源框架,允許使用簡單的編程模型在跨計(jì)算機(jī)集群的分布式環(huán)境中存儲(chǔ)和處理大數(shù)據(jù)。全球有數(shù)萬Hadoop服務(wù),可能受漏洞影響的資產(chǎn)廣泛分布于世界各地,國內(nèi)省份中,北京、廣東、浙江等省市接近 70%,今年曝出的漏洞利用難度簡單,涉及用戶量大,導(dǎo)致漏洞影響力還是很大。
目前受影響的Hadoop版本:
Hadoop所有版本
補(bǔ)丁
1、官方修復(fù)建議
當(dāng)前官方暫未發(fā)布漏洞修復(fù)方案,建議受影響的用戶及時(shí)關(guān)注官方的安全補(bǔ)丁。鏈接如下:
2、臨時(shí)修復(fù)建議
根據(jù)Apache Hadoop官方提供的建議,開啟Kerberos認(rèn)證,相關(guān)配置設(shè)置請(qǐng)參考如下鏈接:
https://hadoop.apache.org/docs/current/hadoop-project-dist/hadoop-common/SecureMode.html#Configuration
設(shè)置Hadoop RPC服務(wù)端口僅對(duì)可信地址開放。