漏洞信息详情
CloudBees Jenkins 跨站请求伪造漏洞
漏洞简介
CloudBees Jenkins是美国CloudBees公司的一款基于Java开发的开源的、可持续集成的自动化服务器,它主要用于监控持续的软件版本发布/测试项目和一些定时执行的任务。LTS(Long-Term Support)是CloudBees Jenkins的一个长期支持版本。
CloudBees Jenkins 2.56及之前的版本和2.46.1 LTS及之前的版本中存在跨站请求伪造漏洞。远程攻击者可通过诱使用户打开Web页面利用该漏洞创建账户或删除已存在的默认管理员用户。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://jenkins.io/security/advisory/2017-04-26/
参考网址
来源:jenkins.io
链接:https://jenkins.io/security/advisory/2017-04-26/
来源:seclists.org
链接:http://seclists.org/oss-sec/2017/q2/132
受影响实体
- Jenkins Jenkins:2.46.1:~~Lts~~~<!--2000-1-1-->
- Jenkins Jenkins:2.56<!--2000-1-1-->
补丁
- CloudBees Jenkins 跨站请求伪造漏洞的修复措施<!--2017-4-28-->
还没有评论,来说两句吧...