区域/语言
安全通告-FitDEM存在zookeeper未授权访问漏洞

严重等级 - 高

发布(bu)时间 - 2024年05月08日

漏洞概述

默认安装配(pei)(pei)置(zhi)完的(de)zookeeper允许未(wei)授权(quan)访问,管理员未(wei)配(pei)(pei)置(zhi)访问控(kong)制列表(ACL)。

技术细节

攻击者可以在默认开放的2181端口下通过执(zhi)行(xing)envi命(ming)令获(huo)得(de)大量(liang)敏感信息(系统名(ming)称、java环境(jing))导(dao)致任意用户可以在网络(luo)不(bu)受限的情况下进行(xing)未授权访问(wen)读取数据甚至杀死服务。

规避措施

修改(gai)zookeeper配置文件,提(ti)供软件升级(ji)包(bao)供用(yong)户升级(ji)。

漏洞来源

外部上报