Copyright ? FiberHome 2024. All Rights Reserved.
鄂B2-20080076-3 鄂公網(wǎng)安備 42018502002396號(hào)嚴(yán)重等級(jí) - 高
發(fā)布時(shí)間 - 2024年05月08日
漏洞概述
默認(rèn)安裝配置完的zookeeper允許未授權(quán)訪問(wèn),管理員未配置訪問(wèn)控制列表(ACL)。
技術(shù)細(xì)節(jié)
攻擊者可以在默認(rèn)開(kāi)放的2181端口下通過(guò)執(zhí)行envi命令獲得大量敏感信息(系統(tǒng)名稱、java環(huán)境)導(dǎo)致任意用戶可以在網(wǎng)絡(luò)不受限的情況下進(jìn)行未授權(quán)訪問(wèn)讀取數(shù)據(jù)甚至殺死服務(wù)。
規(guī)避措施
修改zookeeper配置文件,提供軟件升級(jí)包供用戶升級(jí)。
漏洞來(lái)源
外部上報(bào)