<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    高危!Hadoop未授權訪問漏洞被發現在野使用

    VSole2021-11-15 17:29:30

    0x01 漏洞描述

    Hadoop Yarn作為Hadoop核心組件之一,負責將資源分配至各個集群中運行各種應用程序,并調度不同集群節點上的任務執行。

    2021年11月15日,360漏洞云團隊在網上監測到一則關于Apache Hadoop Yarn RPC未授權訪問漏洞在野利用的消息。漏洞編號:AVD-2021-864101,漏洞威脅等級:高危。

    該漏洞是由于Hadoop Yarn默認對外開放RPC服務,攻擊者可利用RPC服務執行任意命令,控制服務器。同時由于Hadoop Yarn RPC服務訪問控制機制開啟方式與REST API不一樣,因此即使在 REST API有授權認證的情況下,RPC服務所在端口仍然可以未授權訪問。

    0x02 危害等級

    高危:7.8

    0x03 影響版本

    所有版本

    0x04 修復建議

    1、Apache Hadoop官方建議用戶開啟Kerberos認證,相關配置如下:

    <property>    <name>hadoop.security.authenticationname>    <value>kerberosvalue>    <final>falsefinal>    <source>core-site.xmlsource>property>...<property>    <name>hadoop.rpc.protectionname>    <value>authenticationvalue>    <final>falsefinal>    <source>core-default.xmlsource>property>
    

    2、設置 Hadoop RPC服務所在端口僅對可信地址開放。

    該漏洞已被黑客武器化,用于大規模蠕蟲傳播、勒索挖礦,建議您立即關注并修復。

    與此同時,360漏洞云提醒您請做好資產自查以及預防工作,以免遭受黑客攻擊。

    信息安全hadoop
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本《實踐指南》從安全防護加固和安全配置加固兩個方面,給出了Windows 7操作系統本地安全防護和安全策略配置建議。
    在首次報告Meow攻擊后的一個多星期后,受影響的數據庫數量急劇增加。上周四,安全研究人員估計已經擦除1000多個數據庫,主要是ElasticSearch和MongoDB。根據Shodan在ElasticSearch中搜索meow索引的結果,截至周四,共有5,983個被黑數據庫。7月27日,ElasticSearch在Twitter上提到該問題,并敦促用戶部署適當的安全設置來防止攻擊。該公司與一名道德黑客合作,該黑客對ElasticSearch和MongoDB庫進行了整整一年的掃描,以尋找在公共互聯網上暴露的不受保護的數據庫。
    隨著數據躍升為新型生產要素,數據安全的內涵也從數據本身安全、數據資源安全,發展到數據資產安全。通過對數據安全不同發展階段的安全需求和保障對象進行研究,基于密碼技術提出涵蓋數據本身安全、數據資源安全、數據資產安全 3 個層面的密碼保障技術體系,綜合分析該體系所采用的主流密碼技術,并提煉面向數據要素安全的密碼服務保障能力體系,從而為數據要素市場安全發展提供密碼技術應用指導,支撐數據要素作用的發揮。
    隨著業務電子化、服務線上化的不斷推進,商業銀行信息系統安全建設已取得長足的進步,但目前新態勢對其安全運行提出新的挑戰,主要體現在以下方面:一是從資產管理角度來看,各大型商業銀行IT資產規模普遍數以萬計,自有業務還在高速增長;部分銀行實行提供基礎設施、賦能合作伙伴、構建金融生態圈的金融科技戰略,內外資產邊界不再涇渭分明,上述態勢加劇了IT資產治理的復雜性。
    F-vuln(全稱:Find-Vulnerability)是為了自己工作方便專門編寫的一款自動化工具,主要適用于日常安全服務、滲透測試人員和RedTeam紅隊人員,它集合的功能包括:存活IP探測、開放端口探測、web服務探測、web漏洞掃描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他數據庫爆破工作以及大量web漏洞檢測模塊。
    風險評估可以識別系統中的安全弱點,然后努力減輕這些風險。反過來,這些數據被用于主動促進風險評估和安全操作。網絡安全專業人員必須能夠進行數字取證調查,包括惡意軟件分析、圖像捕獲和事件響應分析。將監督審計和評估,以衡量現有數據安全控制的有效性,并向管理層報告審計結果。許多企業要求應聘者熟悉其中一項或多項規定。
    近來年,在中央新發展理念的引領下,江蘇江南農村商業銀行股份有限公司(以下簡稱江南農村商業銀行)實現平穩快速可持續發展。隨著銀行業務量的增長,其生成的數據呈幾何級增長,傳統的內部審計工作模式面臨著前所未有的挑戰。稽核審計部為應對挑戰,積極擁抱大數據技術,引入華為大數據Elk集群,建設大數據審計系統。
    大數據安全研究
    2021-09-26 08:14:19
    隨著人工智能、云計算、移動互聯網和物聯網等技術的融合發展,傳統的基于邊界安全域和基于已知特征庫的網絡安全防護方式已經無法有效應對大數據環境下新的安全威脅。
    從全球視野來看,當前的世界并不是一個安全的世界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為事關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大事件的爆發就是一個實例佐證。發達
    摘 要:互聯網開源信息處理是指從互聯網上的公開信息源獲取數據并分析處理,進而獲得有價值的開源信息的過程。為充分了解國外互聯網開源信息處理的研究現狀,從開源數據采集、預處理、信息分析、決策支撐、相關系統等角度對近年來國外有關研究進行梳理,總結現有研究存在的普遍性問題,對未來研究進行展望。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类