區(qū)域/語言
安全通告-FitDEM存在zookeeper未授權訪問漏洞

嚴重等級 - 高

發(fā)布時間 - 2024年05月08日

漏洞概述

默認安裝配置完的zookeeper允許未授權訪問,管理員未配置訪問控制列表(ACL)。

技術細節(jié)

攻擊者可以在默認開放的2181端口下通過執(zhí)行envi命令獲得大量敏感信息(系統(tǒng)名稱、java環(huán)境)導致任意用戶可以在網(wǎng)絡不受限的情況下進行未授權訪問讀取數(shù)據(jù)甚至殺死服務。

規(guī)避措施

修改zookeeper配置文件,提供軟件升級包供用戶升級。

漏洞來源

外部上報