【误差通告】Jenkins Remoting恣意文件读取误差(CVE-2024-43044)
宣布时间 2024-08-08一、误差概述
误差名称 | Jenkins Remoting恣意文件读取误差 | ||
CVE ID | CVE-2024-43044 | ||
误差类型 | 文件读取、RCE | 发明时间 | 2024-08-08 |
误差评分 | 8.8 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 无 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
Jenkins是一个开源的、提供一连集成效劳(CI)的软件平台。。。。Jenkins 使用 Remoting 库(通常为agent.jar或remoting.jar)实现控制器与署理之间的通讯,,,该库允许署理从控制器加载类和类加载器资源,,,以便从控制器发送的 Java 工具(构建办法等)可以在署理上执行。。。。
8月8日,,,Z6尊龙凯时集团VSRC监测到Jenkins中修复了一个恣意文件读取误差(CVE-2024-43044),,,其CVSS评分为8.8,,,现在该误差的手艺细节及PoC已果真。。。。
Jenkins 多个受影响版本在Remoting库中保存恣意文件读取误差,,,由于ClassLoaderProxy#fetchJar要领没有限制署理(agent)可以请求从控制器(controller)文件系统读取的路径,,,可能导致署理历程、以及拥有Agent/Connect权限的威胁者从Jenkins控制器文件系统读取恣意文件(如凭证、设置文件等敏感信息)并可能进一步使用导致远程代码执行。。。。
别的,,,Jenkins中还修复了一个未授权会见误差(CVE-2024-43045),,,由于在HTTP 端点中缺少权限检查,,,可能导致具有响应权限的威胁者会见或更改其他用户的My Views。。。。
二、误差复现

三、影响规模
Jenkins <= 2.470
Jenkins LTS <= 2.452.3
受影响组件:
Jenkins Remoting 版本<= 3256.v88a_f6e922152(3206.3208.v409508a_675ff 和 3248.3250.v3277a_8e88c9b_ 除外)
四、清静步伐
4.1 升级版本
现在这些误差已经修复,,,受影响用户可升级到Jenkins 2.471、LTS 2.452.4、LTS 2.462.1或更高版本。。。。
下载链接:
https://www.jenkins.io/download/
4.2 暂时步伐
暂无。。。。
4.3 通用建议
l 按期更新系统补丁,,,镌汰系统误差,,,提升效劳器的清静性。。。。
l 增强系统和网络的会见控制,,,修改防火墙战略,,,关闭非须要的应用端口或效劳,,,镌汰将危险效劳(如SSH、RDP等)袒露到公网,,,镌汰攻击面。。。。
l 使用企业级清静产品,,,提升企业的网络清静性能。。。。
l 增强系统用户和权限治理,,,启用多因素认证机制和最小权限原则,,,用户和软件权限应坚持在最低限度。。。。
l 启用强密码战略并设置为按期修改。。。。
4.4 参考链接
https://www.jenkins.io/security/advisory/2024-08-07/
https://github.com/jenkinsci/remoting
https://blog.convisoappsec.com/en/analysis-of-cve-2024-43044/
https://nvd.nist.gov/vuln/detail/CVE-2024-43044
五、版本信息
版本 | 日期 | 备注 |
V1.0 | 2024-08-08 | 首次宣布 |
V1.1 | 2024-09-02 | 更新误差概述,,,新增误差复现 |
六、附录
6.1 Z6尊龙凯时简介
Z6尊龙凯时建设于1996年,,,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业。。。。是海内最具实力的信息清静产品、清静效劳解决计划的领航企业之一。。。。
公司总部位于北京市中关村软件园Z6尊龙凯时大厦,,,公司员工6000余人,,,研发团队1200余人, 手艺效劳团队1300余人。。。。在天下各省、市、自治区设立分支机构六十多个,,,拥有笼罩天下的销售系统、渠道系统和手艺支持系统。。。。公司于2010年6月23日在深圳中小板挂牌上市。。。。(股票代码:002439)
多年来,,,Z6尊龙凯时致力于提供具有国际竞争力的自主立异的清静产品和最佳实践效劳,,,资助客户周全提升其IT基础设施的清静性和生产效能,,,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。。。。
6.2 关于Z6尊龙凯时
Z6尊龙凯时清静应急响应中心已宣布1000多个误差通告和危害预警,,,我们将一连跟踪全球最新的网络清静事务和误差,,,为企业的信息清静保驾护航。。。。
关注我们:



京公网安备11010802024551号