专栏名称: 飓风网络安全
专注网络安全,成立于2016年;专注于研究安全服务,黑客技术、0day漏洞、提供服务器网站安全解决方案,数据库安全、服务器安全运维。
今天看啥  ›  专栏  ›  飓风网络安全

【漏洞预警】Jenkins Remoting远程代码执行漏洞CVE-2024-43044

飓风网络安全  · 公众号  ·  · 2024-08-08 22:46

文章预览

漏洞描述: Jenkins是由Java编写的开源持续集成工具,Remoting库用来实现控制端和agent端之间的通信,受影响版本中,由于ClassLoaderProxy#fetchJar方法未对agent 端的请求路径进行限制,具有Agent/Connect权限的攻击者可通过Channel#preloadJar Api读取控制端上任意文件(包括配置文件、密码等)并接管后台,进而在目标服务器远程执行任意代码。 补丁版本限制Channel#preloadJar请求只能发送Jar文件,限制agent端从控制端主动请求文件修复此漏洞。 影响范围: jenkins[2.470, 2.471) jenkins[2.462, 2.462.1) jenkins[2.452, 2.452.4) jenkins@影响所有版本 修复方案: 将组件 jenkins 升级至 2.471 及以上版本 将组件 jenkins 升级至 2.462.1 及以上版本 将组件 jenkins 升级至 2.452.4 及以上版本 参考链接: https://www.jenkins.io/security/advisory/2024-08-07/ ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览