返回顶部
首页 > 资讯 > 精选 >大数据Storm 之RCE实践
  • 695
分享到

大数据Storm 之RCE实践

2023-06-04 19:06:52 695人浏览 薄情痞子
摘要

日常刷网页的时候,无意中看到一个stORM ui 的WEB页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番

大数据Storm 之RCE实践

日常刷网页的时候,无意中看到一个stORM ui 的WEB页面,搜了一下好像是大数据框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番,storm是有专门的安全设置,但是在默认配置情况,nimubs的6627端口是对外开放,若是该端口可任意访问,那我们就可以在任意地方给nimbus 提交代码,然后实现远程命令执行。

临时翻看了一些关于storm 的资料,若有错误,望大神们多多指导。下面是我对strom 实现远程命令执行的一些思路及本地实践。

>>>> >>>> 提前条件<<<< <<<<

nimbus 的6627端口可以访问。

>>>> >>>> 步骤<<<< <<<<

打包jar

通过storm 客户端将jar包上传到nimbus

通过 web ui 观察命令执行情况

>>>> >>>> 执行命令代码<<<< <<

大数据Storm 之RCE实践

>>>> >>>> 上传jar 包<<<< <<<<大数据Storm 之RCE实践

在storm ui上可以看到刚上传的Topology大数据Storm 之RCE实践

稍等片刻就可以在storm ui 的日志里面看到命令执行的结果

大数据Storm 之RCE实践

>>>> >>>> 总结 <<<< <<<<    

    Storm 远程提交代码给开发人员提供便利的同时,但若部署时配置不当,不做访问限制,就很容易给集群带来风险。类似的安全问题还有redis、memcache等,很多都是因为该服务部署时缺少安全意识未作访问限制也没做权限限制,导致该服务可任意访问使用。那黑客们也就可以随意利用了。

本文转载自微信公众号“新浪安全中心”,原文作者:浪剑枫

--结束END--

本文标题: 大数据Storm 之RCE实践

本文链接: https://lsjlt.com/news/239151.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 大数据Storm 之RCE实践
    日常刷网页的时候,无意中看到一个storm ui 的web页面,搜了一下好像是大数据的框架,顺便看到了aRe00t 师傅的文章《黑掉大数据之spark》蛮有意思的,spark,storm 都有一个很有意思的功能,可以远程提交代码,了解了一番...
    99+
    2023-06-04
  • 如何使用Twitter Storm处理实时的大数据
    这篇文章主要为大家展示了“如何使用Twitter Storm处理实时的大数据”,内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下“如何使用Twitter Storm处理...
    99+
    2024-04-02
  • Storm如何处理大规模数据的实时处理
    Storm是一个分布式实时计算系统,可以处理大规模数据的实时处理。它采用了可扩展的、容错的、高可用的架构,支持水平扩展,可以在数千台...
    99+
    2024-04-02
  • numpy工程实践之np.savetxt()存储数据
    目录前言1 np.savetxt()存储txt文件1-1 基础参数1-2 参数详解1-3 应用示例1-3-1 fname1-3-2 fmt1-3-3 d...
    99+
    2023-05-20
    np.savetxt()存储数据 np.savetxt()
  • 数据分析数据库ClickHouse在大数据领域应用实践
    目录一、序言1、应用场景2、学习姿势二、知识储备(一)磁盘IO1、数据量与查询效率(二)性能对比1、磁盘工作机制2、按行(列)存储三、基础知识(一)表结构1、排序2、主键3、默认值(...
    99+
    2024-04-02
  • JuiceFS 在大搜车数据平台的实践
    大搜车已经搭建起比较完整的汽车产业互联网协同生态。在这一生态中,不仅涵盖了大搜车已经数字化的全国 90% 中大型二手车商、9000+ 家 4S 店和 70000+ 家新车二网,还包括大搜车旗下车易拍、车行168、运车管家、布雷克索等具备较...
    99+
    2017-04-15
    JuiceFS 在大搜车数据平台的实践
  • VUE 实例:大数据可视化的最佳实践
    1. 选择合适的图表库 对于大数据可视化,选择正确的图表库至关重要。一些流行的选项包括: ECharts: 开源且功能丰富的图表库,支持多种图表类型和交互功能。 Highcharts: 商业图表库,提供广泛的图表类型和自定义选项。 D...
    99+
    2024-03-05
    Vue、大数据可视化、图表库、虚拟化、性能优化
  • Go语言实时大数据处理的实践指南
    使用Go语言进行实时大数据处理的实践指南在当今信息时代,大数据处理已成为许多企业和组织的重要应用之一。为了能够高效、准确地处理海量的数据,许多开发者选择使用Go语言来进行实时大数据处理。Go语言以其高效的并发性能和简洁的语法,成为了大数据处...
    99+
    2023-12-23
    大数据 并发 实时
  • Python实践之使用Pandas进行数据分析
    目录一. 导入Pandas库二. 读取数据三. 查看数据四. 选择数据五. 数据清洗六. 数据分析七. 数据可视化八. 导出数据九. 实战案例总结在数据分析领域,Python的Pan...
    99+
    2023-05-18
    Python Pandas数据分析 Pandas数据分析 Python Pandas
  • 大数据时代数据库-云HBase架构&生态&实践
    ...
    99+
    2024-04-02
  • mysql主从复制实践之单数据库多实例
    1.主从复制数据库实战环境准备       MySQL主从复制实践对环境的要求比较简单,可以是单机单数据库多实例的环境,也可以是两台服务器之间,每台服务器都部署一个独...
    99+
    2024-04-02
  • 阿里云数据库RDS优化大数据全面解析与实践
    随着大数据时代的到来,数据量的增长和复杂性的提升对数据库性能提出了更高的要求。阿里云数据库RDS作为一款高效、稳定的云数据库服务,已经得到了广泛应用。然而,如何优化RDS以更好地处理大数据,是我们面临的重要问题。本文将从理论和实践两个角度,...
    99+
    2023-11-01
    阿里 数据库 数据
  • python从入门到实践之组合数据类型
    目录组合数据类型分类集合类型集合类型的定义集合类型的一些操作序列集合映射集合总结组合数据类型分类 组合数据类型分为三类,第一类是集合类型,第二类是序列类型,第三类是映射类型 集合类型...
    99+
    2024-04-02
  • 大数据Hadoop之——数据仓库Hive
    目录一、概述二、Hive优点与使用场景1)优点2)使用场景三、Hive架构1)服务端组件1、Driver组件2、Metastore组件3、Thrift服务2)客户端组件1、CLI2、Thrift客户端3、WEBGUI3)Metastore...
    99+
    2018-04-25
    大数据Hadoop之——数据仓库Hive
  • 大数据存储:Python日志记录的最佳实践
    随着大数据技术的发展,数据量的增加,数据存储的方式也在不断地发生变化。对于大数据存储来说,Python日志记录是一个非常重要的方面。在这篇文章中,我们将介绍Python日志记录的最佳实践,帮助您更好地管理和存储大量的数据。 一、Pytho...
    99+
    2023-06-19
    日志 存储 大数据
  • 处理大数据日志:PHP和Linux的最佳实践
    随着互联网的飞速发展,数据量的增长速度也在加快。大量的数据需要存储和处理,而日志数据是其中的一种。处理日志数据是一个非常重要的任务,因为它可以帮助企业了解其业务运营情况,发现问题并做出相应的决策。本文将介绍如何使用PHP和Linux来处理...
    99+
    2023-09-10
    linux 日志 大数据
  • 货拉拉大数据对BitMap的探索实践详解
    目录关于BitmapWhatBitMap的简单实现BitSet源码理解备注信息核心片段理解WhyBitMap的特点BitMap的优化RoaringBitmap的核心原理howBitM...
    99+
    2024-04-02
  • 大数据时代的Python异步编程实践指南
    在当今的大数据时代,数据量越来越大,数据处理的效率也越来越成为数据科学家和工程师们关注的焦点。Python作为一门高效的编程语言,越来越多的人开始使用它来处理大数据。而异步编程则是提高Python数据处理效率的重要方法之一。本文将介绍Py...
    99+
    2023-08-04
    索引 异步编程 大数据
  • 大数据之Kerberos认证
    一、基本概念 1、Kerberos 是什么? Kerberos 是一个网络身份验证协议,用于在计算机网络中进行身份验证和授权。它提供了一种安全的方式,允许用户在不安全的网络上进行身份验证,并获取访问网络资源的权限。 2、Kerberos 的...
    99+
    2023-10-21
    服务器 安全
  • 如何在Storm中实现数据的持久化存储
    在Storm中实现数据的持久化存储通常可以通过以下几种方法: 使用数据库:可以将Storm处理的数据存储到关系型数据库(如MySQ...
    99+
    2024-04-09
    Storm
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作