Stavo eseguendo un test di sicurezza per un cliente quando mi sono imbattuto in un Zookeeper installazione su xx.xxxx: 2181. Cercando NetCat ho rivelato che sono in grado di tutti i seguenti comandi:
dump : elenca le sessioni in sospeso e i nodi effimeri. Funziona solo sul leader.
envi : stampa i dettagli sull'ambiente di pubblicazione
kill : arresta il server. Questo deve essere emesso dalla macchina su cui è in esecuzione il server ZooKeeper. (Non ho provato questo)
richieste : elenca le richieste in sospeso
ruok : verifica se il server è in esecuzione in uno stato non di errore. Il server risponderà con imok se è in esecuzione. Altrimenti non risponderà affatto.
srst : ripristina le statistiche restituite dal comando stat.
stat : elenca le statistiche sulle prestazioni e i client connessi.
Non ho familiarità con Zookeeper quindi ti prego di scusarmi se sembra una domanda stupida ma Zookeeper dovrebbe essere accessibile senza autenticazione? e anche quali sono le implicazioni di avere questa applicazione esposta?
Qualsiasi aiuto è molto apprezzato, grazie