专栏名称: 船山信安
船山院士网络安全团队唯一公众号,为国之安全而奋斗,为信息安全而发声!
目录
相关文章推荐
今天看啥  ›  专栏  ›  船山信安

CVE-2024-23897 Jenkins 未授权任意文件读取漏洞分析

船山信安  · 公众号  ·  · 2024-06-26 00:08
    

文章预览

CVE-2024-23897 Jenkins 未授权任意文件读取 漏洞描述 Jenkins 是基于 Java 开发的一种持续集成工具。2024年1月25日,Jenkins 官方披露 CVE-2024-23897 Jenkins CLI 任意文件读取漏洞。Jenkins 受影响版本中使用 args4j 库解析CLI命令参数,攻击者可利用相关特性读取 Jenkins 控制器文件系统上的任意文件(如加密密钥的二进制文件),并结合其他功能等可能导致任意代码执行。 影响版本 Jenkins weekly < = 2.441 Jenkins LTS < = 2.426.2 环境搭建 docker 起 docker pull bitnami/jenkins:2.426.2-debian-11-r3 docker run -e "JAVA_OPTS=-agentlib:jdwp=transport=dt_socket,server=y,suspend=n,address=0.0.0.0:5005" -d --name jenkins -p 8081:8080 -p 8777:5005 bitnami/jenkins:2.426.2-debian-11-r3 管理员账号密码为:user/bitnami 漏洞分析 官方通告 https://www.jenkins.io/security/advisory/2024-01-24/ 在处理 CLI 命令时,Jenkins 使用 args4j 库来解析 Jenkins 控制器上的命令参 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览