网创优客建站品牌官网
为成都网站建设公司企业提供高品质网站建设
热线:028-86922220
成都专业网站建设公司

定制建站费用3500元

符合中小企业对网站设计、功能常规化式的企业展示型网站建设

成都品牌网站建设

品牌网站建设费用6000元

本套餐主要针对企业品牌型网站、中高端设计、前端互动体验...

成都商城网站建设

商城网站建设费用8000元

商城网站建设因基本功能的需求不同费用上面也有很大的差别...

成都微信网站建设

手机微信网站建站3000元

手机微信网站开发、微信官网、微信商城网站...

建站知识

当前位置:首页 > 建站知识

大数据Storm之RCE实践

大数据Storm 之RCE实践

我们提供的服务有:做网站、成都做网站、微信公众号开发、网站优化、网站认证、金湾ssl等。为成百上千企事业单位解决了网站和推广的问题。提供周到的售前咨询和贴心的售后服务,是有科学管理、有技术的金湾网站制作公司

日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。

临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。

>>>> >>>> 提前条件<<<< <<<<

1、nimbus 的6627端口可以访问。

>>>> >>>> 步骤<<<< <<<<

1、打包jar包

2、通过storm 客户端将jar包上传到nimbus

3、通过 web ui 观察命令执行情况

>>>> >>>> 执行命令代码<<<< <<

大数据Storm 之RCE实践

>>>> >>>> 上传jar 包<<<< <<<< 大数据Storm 之RCE实践

在storm ui上可以看到刚上传的Topology 大数据Storm 之RCE实践

稍等片刻就可以在storm ui 的日志里面看到命令执行的结果

大数据Storm 之RCE实践

>>>> >>>> 总结 <<<< <<<<     

    Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。

本文转载自微信公众号“新浪安全中心”,原文作者: 浪剑枫


分享题目:大数据Storm之RCE实践
当前链接:http://bjjierui.cn/article/ihjees.html

其他资讯