开发者社区> 问答> 正文

【漏洞公告】CVE-2017-2608:Jenkins远程代码执行漏洞

北京时间2月1日,Jenkins官方发布了新一轮的安全漏洞公告,该公告包括18个不同等级的安全漏洞,其中1个高危漏洞可以导致使用Jenkins用户遭受远程代码执行攻击,存在严重的安全分风险,目前官方已经发布最新版本。
    




漏洞编号:
CVE-2017-2608


漏洞名称:
Jenkins远程代码执行漏洞


官方评级:
高危


漏洞描述:
此漏洞存在于 XStream API,(例如XStream/ createitem URL,或config.xml远程API),攻击者可以通过该漏洞成功发起远程代码执行攻击,严重情况下可以获取服务器权限。


漏洞影响范围:
  • 所有已发布的Jenkins版本,包括 2.43
  • 所有已发布的Jenkins LTS版本,包括2.32.1



漏洞修复建议(或缓解措施):


  • 配置安全组策略控制Jenkins访问范围,建议仅内网或本地管理员可访问,禁止对互联网发布;
  • 升级Jenkins到最新版本 :Jenkins主版本用户升级到最新2.44版,Jenkins LTS 版本用户升级到最新2.32.2版 。


情报来源:
  • https://wiki.jenkins-ci.org/display/SECURITY/Jenkins+Security+Advisory+2017-02-01










展开
收起
正禾 2017-02-07 17:34:44 3742 0
0 条回答
写回答
取消 提交回答
问答排行榜
最热
最新

相关电子书

更多
Alibaba Cloud CodePipeline 基于Jenkins的CI / CD探索之路 立即下载
低代码开发师(初级)实战教程 立即下载
阿里巴巴DevOps 最佳实践手册 立即下载