当前位置: 首页 > news >正文

曲靖市网站建设_网站建设公司_代码压缩_seo优化

网站点击量有什么用,应该怎样做网站地图,wap手机网站代码,木模板价格0x00 漏洞描述Jenkins发布了官方安全公告#xff1a;https://jenkins.io/security/advisory/2019-09-12/,Git客户端插件中的系统命令执行漏洞。Git客户端插件接受用户指定的值作为调用的参数#xff0c;git ls-remote以验证指定URL处是否存在Git存储库。这是以允许具有Job/Co… 0x00 漏洞描述 Jenkins发布了官方安全公告https://jenkins.io/security/advisory/2019-09-12/,Git客户端插件中的系统命令执行漏洞。Git客户端插件接受用户指定的值作为调用的参数git ls-remote以验证指定URL处是否存在Git存储库。这是以允许具有Job/Configure权限的攻击者在Jenkins主服务器上执行任意系统命令作为Jenkins进程正在运行的OS用户的方式实现命令执行。0x01 影响组件Git client Plugin 2.8.40x02 原因分析 以官方描述https://jenkins.io/security/advisory/2019-09-12/漏洞存在关键点在于git ls-remote,参考Git 客户端 官方文档从给的参数中可以注意到--upload-pack。看起来像是可以执行某些命令而漏洞作者也是看到了这个参数的形式而采用了这个参数执行。 在远程主机上指定git-upload-pack的完整路径。这允许列出通过SSH访问的存储库中的引用以及SSH守护程序不使用用户配置的PATH的位置。 以此可见这个错误stderr: error: unknown switch v 除了打印Git的用法还有一条--upload-pack  可以直接执行命令。我们可以使用以下Payload来运行命令--upload-packid代码0x03 环境搭建漏洞复现版本Jenkins 2.176.3 拉取docker 镜像docker run -p 8080:8080 -p 50000:50000 jenkins/jenkins:lts-alpinedocker拉取镜像完成后打开 localhost:8080 解锁密码在部署过程中可以看到。安装推荐插件 等待完成初始化配置后创建一个非管理员用户。并给予创建job权限。 由于官方已经升级了最高版本所以需要手动上传插件存在漏洞版本得插件。git客户端http://updates.jenkins-ci.org/download/plugins/git-client/2.8.2/git-client.hpigit插件http://updates.jenkins-ci.org/download/plugins/git/3.12.0/git.hpi导入完成后重启Jenkins服务。登陆创建的test用户并创建一个新的流水线任务。0x04 漏洞利用执行刚才分析得来的os命令。--upload-packifconfig反弹shell自然也是不在话下。0x05 漏洞修复升级Git client插件至2.8.4以上版本0x06 其他说明早在2014年安识科技团队成员在安全脉搏发布过《知其一不知其二之Jenkins Hacking》https://www.secpulse.com/archives/2166.html详细阐述了Jenkins的各种hacking技巧。随着时间推移Jenkins后续也爆出了反序列化等漏洞详情参见安全脉搏生态插件社区:https://x.secpulse.com/#/plugins
http://www.ihoyoo.com/news/108924.html

相关文章:

  • 经典企业网站百度点击器下载
  • 吐槽做网站早期经典网页游戏
  • 手机的网站建设目标是什么意思alexa官网
  • 设计型网站建设做网站税率
  • 网站备案链接阿里云最低服务器可以做几个网站
  • 网站换域名有没有影响怎样制作自己的小程序
  • 专业做淘宝网站绍兴线上推广的方式
  • 凡客诚品线下店企业网站怎么做优化
  • 做公司网站需要学哪些大连教育培训网站建设
  • 网站建设网站徒手整形培训广州海珠做网站
  • 婚纱网站开发的必要性游戏开科技的软件
  • 做网站需要花钱吗wordpress增加快捷便签快捷文字
  • 门户网站开发如何提高产品排名贵金属企业网站源码
  • 网站建设前期费用查找企业信息的网站哪个好
  • 广东住房和城乡建设厅网站首页汕头网站制作网站
  • 便宜做网站怎么样seo是什么意思广东话
  • 中国免费域名申请网站wordpress 网站播放器插件
  • 网站改版升级通知百度招聘 网站开发
  • 网站运营需要哪些知识做网站花钱么
  • 俱乐部网站php源码优秀企业站网站
  • 咨询邯郸网站建设马家堡网站建设
  • 线上少儿编程网站开发购物网站开发介绍
  • 中山市城市建设档案馆网站深圳网站制作网络建设公司
  • 电子商务网站建设与管理笔试王业美
  • 做网站要不要35类商标参与网站网站建设可判几年
  • 网站建设维护百家号手把手教做网站
  • 我和椅子做游戏小精灵网站深圳外贸网站设计
  • 企业制作网站一般多少钱wordpress图像描述
  • 用什么网站做问卷大兴区网站建设
  • 安阳网站建设公司出租车公司设计公司室内设计