漏洞信息详情
CloudBees Jenkins 代码问题漏洞
漏洞简介
CloudBees Jenkins是美国CloudBees公司的一款基于Java开发的开源的、可持续集成的自动化服务器,它主要用于监控持续的软件版本发布/测试项目和一些定时执行的任务。LTS(Long-Term Support)是CloudBees Jenkins的一个长期支持版本。
CloudBees Jenkins 2.56及之前的版本和2.46.1 LTS及之前的版本中存在远程代码执行漏洞。远程攻击者可通过向Jenkins CLI传递序列化的Java ‘SignedObject’对象利用该漏洞绕过基于黑名单的保护机制。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://jenkins.io/security/advisory/2017-04-26/
参考网址
来源:MISC
链接:https://packetstormsecurity.com/files/159266/Jenkins-2.56-CLI-Deserialization-Code-Execution.html
来源:CONFIRM
链接:https://jenkins.io/security/advisory/2017-04-26/
来源:EXPLOIT-DB
链接:https://www.exploit-db.com/exploits/41965/
来源:BID
链接:https://www.securityfocus.com/bid/98056
受影响实体
- Jenkins Jenkins:2.46.1:~~Lts~~~<!--2000-1-1-->
- Jenkins Jenkins:2.56<!--2000-1-1-->
补丁
- CloudBees Jenkins 安全漏洞的修复措施<!--2017-4-28-->
还没有评论,来说两句吧...