ZooKeeper未授权访问

本文深入探讨了ZooKeeper的概述及其在数据订阅和命名服务中的应用,详细介绍了集群角色,如Leader、Follower和Observer。同时,文章揭示了ZooKeeper未授权访问的安全风险,包括通过特定命令泄露的敏感信息,并提供了有效的漏洞修复策略,如限制公网访问、添加访问控制和绑定指定IP。
摘要由CSDN通过智能技术生成

1.ZooKeeper概述

ZooKeeper是一个高性能的分布式数据一致性解决方案,它将复杂的,容易出错的分布式一致性服务封装起来,构成一个高效可靠的原语集,并提供一系列简单易用的接口给客户使用

1.1 应用场景:

数据订阅

命名服务:提供名称

1.2 集群角色:

Leader服务器是整个zookeeper集群工作机制的核心

Follower服务器是zookeeper集群状态的跟随着

Observer服务器充当一个观察者角色

Leader,Follower设计模式

Observer 观察者设计模式

2.ZooKeeper未授权访问

ZooKeeper默认开启在2181端口,在未进行任何访问控制情况下,攻击者可通过执行envi命令获得系统大量的敏感信息,包括系统名称、Java环境。

2.1攻击获取信息

stat:列出关于性能和连接的客户端的统计信息。
echo stat |ncat 127.0.0.1 2181

ruok:测试服务器是否运行在非错误状态。
echo ruok |ncat 127.0.0.1 2181

 

 Imok:正常运行

reqs:列出未完成的请求。
echo reqs |ncat 127.0.0.1 2181

 

envi:打印有关服务环境的详细信息。
echo envi |ncat 127.0.0.1 2181

dump:列出未完成的会话和临时节点。
echo dump |ncat 127.0.0.1 2181

 

3.漏洞修复:

禁止把Zookeeper直接暴露在公网

添加访问控制,根据情况选择对应方式(认证用户,用户名密码)

绑定指定IP访问

 

转载于:https://www.cnblogs.com/someone9/p/10063982.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值