本文来自微信公众号「萌动的红日」,关注后可第一时间收到推送
打开原文 · 去微信公众号阅读

Jenkins版本升级修复文件读取漏洞(CVE-2024-43044)

漏洞描述:Jenkins是基于Java开发的一种持续集成工具,Jenkins Agent是Jenkins自动化架构中的组件,Jenkins 可以通过部署在服务器等上的agent执行构建和部署任务。

2024年8月7日,Jenkins 官方披露 CVE-2024-43044 Jenkins agent connections 文件读取漏洞。Jenkins 受影响版本中,攻击者在获取agent权限后,可利用agent功能与Jenkins交互,从而读取 Jenkins 控制器文件系统上的任意文件,并结合其他功能等可能导致任意代码执行,属于高危漏洞。

影响版本:

    Jenkins weekly <= 2.470

    Jenkins LTS <= 2.452.3

安全版本:

    Jenkins weekly 2.471

    Jenkins LTS 2.452.4

    Jenkins LTS 2.462.1

解决建议:升级Jenkins至最新版本或安全版本

解决方法:将目前使用的Jenkins2.440.3版本升级到Jenkins LTS 2.462.1版本。

具体升级步骤如下:

1、升级前,查看目前使用的版本信息,确认漏洞存在。

3、升级前进行系统备份,创建快照等操作。若升级失败,可以回滚。

[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# systemctl stop jenkins[root@iZ2ze9j6a8t04sxjqfyjuqZ ~]# cd  /usr/lib/jenkins/[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# pwd/usr/lib/jenkins[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# lsjenkins.war       jenkins.war.2.313.20230426  jenkins.war.2.356.1  jenkins.war.bakjenkins.war2.213  jenkins.war.2.313.war       jenkins.war-ava[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# mv  jenkins.war jenkins.war.`date +%F`[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# lsjenkins.war.2024-08-15  jenkins.war.2.313.20230426  jenkins.war.2.356.1  jenkins.war.bakjenkins.war2.213        jenkins.war.2.313.war       jenkins.war-ava[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]#

4、下载新版本的升级包jenkins.war,放在对应的目录

wget https://mirrors.tuna.tsinghua.edu.cn/jenkins/war-stable/2.462.1/jenkins.war

5、重新启动jenkins

[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# systemctl start jenkins
[root@iZ2ze9j6a8t04sxjqfyjuqZ jenkins]# netstat -lnptu |grep 8080tcp 0 0 0.0.0.0:8080 0.0.0.0:* LISTEN 17511/java

6、访问浏览器,可以看到正常访问,系统版本已经升级成功了。查看插件兼容情况,验证是否可以正常运行。

7、验证漏洞已完成修复。

关注「萌动的红日」

每天一点正能量,陪你迎接每一个萌动的红日。关注公众号,第一时间阅读最新文章。

本文内容已在公众号首发,点击下方按钮可跳转微信原文

打开原文 · 去微信公众号阅读

原文链接:在微信公众号中阅读

上一篇使用深信服CVE-2024-38077检测工具及修复方案修复Windows Server 远程桌面授权服务漏洞 下一篇Gitlab版本升级修复CVE-2024-6385越权漏洞
← 返回文章列表
关注公众号