我的编程空间,编程开发者的网络收藏夹
学习永远不晚

大数据Storm 之RCE实践

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

大数据Storm 之RCE实践

大数据Storm 之RCE实践

日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。

临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。

>>>> >>>> 提前条件<<<< <<<<

nimbus 的6627端口可以访问。

>>>> >>>> 步骤<<<< <<<<

打包jar包

通过storm 客户端将jar包上传到nimbus

通过 web ui 观察命令执行情况

>>>> >>>> 执行命令代码<<<< <<

大数据Storm 之RCE实践

>>>> >>>> 上传jar 包<<<< <<<<大数据Storm 之RCE实践

在storm ui上可以看到刚上传的Topology大数据Storm 之RCE实践

稍等片刻就可以在storm ui 的日志里面看到命令执行的结果

大数据Storm 之RCE实践

>>>> >>>> 总结 <<<< <<<<    

    Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。

本文转载自微信公众号“新浪安全中心”,原文作者:浪剑枫

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

大数据Storm 之RCE实践

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

大数据Storm 之RCE实践

日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番
2023-06-04

numpy工程实践之np.savetxt()存储数据

NumPy提供了多种存取数组内容的文件操作函数,保存数组数据的文件可以是二进制格式或者文本格式,下面这篇文章主要给大家介绍了关于numpy工程实践之np.savetxt()存储数据的相关资料,需要的朋友可以参考下
2023-05-20

JuiceFS 在大搜车数据平台的实践

大搜车已经搭建起比较完整的汽车产业互联网协同生态。在这一生态中,不仅涵盖了大搜车已经数字化的全国 90% 中大型二手车商、9000+ 家 4S 店和 70000+ 家新车二网,还包括大搜车旗下车易拍、车行168、运车管家、布雷克索等具备较强产业链服务能力的公司
JuiceFS 在大搜车数据平台的实践
2017-04-15

VUE 实例:大数据可视化的最佳实践

本文将介绍 Vue 中大数据可视化的最佳实践,通过使用图表库、虚拟化技术和性能优化策略,帮助您创建高效且引人入胜的可视化。
VUE 实例:大数据可视化的最佳实践
2024-03-05

Go语言实时大数据处理的实践指南

使用Go语言进行实时大数据处理的实践指南在当今信息时代,大数据处理已成为许多企业和组织的重要应用之一。为了能够高效、准确地处理海量的数据,许多开发者选择使用Go语言来进行实时大数据处理。Go语言以其高效的并发性能和简洁的语法,成为了大数据处
Go语言实时大数据处理的实践指南
2023-12-23

Python实践之使用Pandas进行数据分析

在数据分析领域,Python的Pandas库是一个非常强大的工具。这篇文章将为大家详细介绍如何使用Pandas进行数据分析,希望对大家有所帮助
2023-05-18

阿里云数据库RDS优化大数据全面解析与实践

随着大数据时代的到来,数据量的增长和复杂性的提升对数据库性能提出了更高的要求。阿里云数据库RDS作为一款高效、稳定的云数据库服务,已经得到了广泛应用。然而,如何优化RDS以更好地处理大数据,是我们面临的重要问题。本文将从理论和实践两个角度,全面解析阿里云数据库RDS优化大数据的方法和步骤。正文:1.理论解析(1)
阿里云数据库RDS优化大数据全面解析与实践
2023-11-01

大数据Hadoop之——数据仓库Hive

目录一、概述二、Hive优点与使用场景1)优点2)使用场景三、Hive架构1)服务端组件1、Driver组件2、Metastore组件3、Thrift服务2)客户端组件1、CLI2、Thrift客户端3、WEBGUI3)Metastore详解四、Hive的工作
大数据Hadoop之——数据仓库Hive
2018-04-25

如何在Storm中处理不同数据源格式之间的转换

在Storm中处理不同数据源格式之间的转换通常通过自定义的bolt来实现。以下是一种可能的方法:创建一个自定义的bolt,该bolt接收来自不同数据源的数据并将其转换为统一的格式。在bolt中编写转换逻辑,将不同格式的数据转换为统一的格式
如何在Storm中处理不同数据源格式之间的转换
2024-03-13

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录