大数据Storm 之RCE实践
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有
千家信息网最后更新 2025年12月02日大数据Storm 之RCE实践

日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。
临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。
>>>> >>>> 提前条件<<<< <<<<
1、nimbus 的6627端口可以访问。
>>>> >>>> 步骤<<<< <<<<
1、打包jar包
2、通过storm 客户端将jar包上传到nimbus
3、通过 web ui 观察命令执行情况
>>>> >>>> 执行命令代码<<<< <<
>>>> >>>> 上传jar 包<<<< <<<< 
在storm ui上可以看到刚上传的Topology
稍等片刻就可以在storm ui 的日志里面看到命令执行的结果
>>>> >>>> 总结 <<<< <<<<
Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。
本文转载自微信公众号"新浪安全中心",原文作者: 浪剑枫
命令
安全
代码
端口
限制
数据
有意思
情况
服务
配置
实践
不当
人员
作者
公众
功能
原文
同时
地方
大神
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
有名的数据库
大学生网络安全挑战杯
深圳市歉奕软件开发有限公司
上海推广网络技术互惠互利
网络安全教育作文300字
cvr存储服务器管理口标识
pymysql显示数据库表
江苏国产服务器哪个好
土地监管 大数据库
高铁网络安全性高吗
okr 软件开发模板
校园网络安全宣传手抄报内容
和知网数据库相近的查重软件
img软件开发
网络安全保险英语
小型超市库存管理数据库
知名网络安全会议比赛
数据库应用技术基础考试
上海人脸识别软件开发公司
软件开发主要业绩怎么写
ip服务器扫描
软件开发个体户税率
南充供电公司网络安全卫士
Ice服务器被炸的截图
杭州界内网络技术有限公司
江苏互联网软件开发销售价格
服务器配置计算器
服务器管理功能错误
北京云狐网络技术
信息数据库服务器软件目的