文章预览
漏洞描述: Jenkins是由Java编写的开源持续集成工具,Remoting库用来实现控制端和agent端之间的通信,受影响版本中,由于ClassLoaderProxy#fetchJar方法未对agent 端的请求路径进行限制,具有Agent/Connect权限的攻击者可通过Channel#preloadJar Api读取控制端上任意文件(包括配置文件、密码等)并接管后台,进而在目标服务器远程执行任意代码。 补丁版本限制Channel#preloadJar请求只能发送Jar文件,限制agent端从控制端主动请求文件修复此漏洞。 影响范围: jenkins[2.470, 2.471) jenkins[2.462, 2.462.1) jenkins[2.452, 2.452.4) jenkins@影响所有版本 修复方案: 将组件 jenkins 升级至 2.471 及以上版本 将组件 jenkins 升级至 2.462.1 及以上版本 将组件 jenkins 升级至 2.452.4 及以上版本 参考链接: https://www.jenkins.io/security/advisory/2024-08-07/
………………………………