【漏洞通告】Jenkins跨站脚本漏洞CorePlague

宣布时间 2023-03-09


一、漏洞概述

CVE   ID

CVE-2023-27898

发现时间

2023-03-09

类    型

XSS

等    级

高危

远程利用

所需权限

攻击庞大度

用户交互

PoC/EXP

未果然

在野利用

 

Jenkins是一个开源软件项目 ,它是基于Java开发的一种连续集成工具 ,用于监控连续重复的事情 ,旨在提供一个开放易用的软件平台 ,使软件项目可以进行连续集成。

3月9日 ,抖圈为赌而生VSRC监测到Jenkins官方宣布宁静通告 ,修复了Jenkins Server和Update Center中发现的2个跨站脚本漏洞(CVE-2023-27898和CVE-2023-27905 ,统称为“CorePlague”)。未经身份验证的威胁者可利用这些漏洞在受害者的 Jenkins Server上执行任意代码 ,可能导致 Jenkins Serve被完全破坏 ,漏洞详情如下:

CVE-2023-27898:Jenkins Plugin Manager跨站脚本漏洞(高危)

Jenkins 2.270-2.393、LTS 2.277.1- 2.375.3在插件管理器中泛起错误消息 ,说明其与当前版本的Jenkins不兼容时 ,不会转义插件所依赖的 Jenkins 版本 ,可能导致受到存储型XSS漏洞攻击 ,可利用该漏洞向配置的更新站点提供插件 ,并让Jenkins实例显示此消息。

CVE-2023-27905:Jenkins update-center2 跨站脚本漏洞(中危)

update-center2是用于生成updates.Jenkins.io上托管的Jenkins更新站点的工具。

update-center2 某些版本在插件下载索引页面上泛起所需的 Jenkins 核心版本 ,该版本取自插件元数据 ,未经清理 ,可能导致存储型XSS漏洞 ,但利用该漏洞需同时满足以下条件:

1.需要启用下载页面的生成(即--download-links-directory需要设置参数)。

2.必须使用自界说下载页面模板(--index-template-url参数) ,且所使用的模板不得通过Content-Security-Policy阻止JavaScript执行。默认模板通过声明一个限制性的Content-Security-Policy来防止利用。

 

二、影响范围

Jenkins Server版本:2.270 - 2.393、LTS 2.277.1 - 2.375.3

Jenkins update-center2 版本:<= 3.14

 

三、宁静措施

3.1 升级版本

目前这些漏洞已经修复 ,受影响用户可升级到以下版本:

Jenkins Server版本:升级到 2.394、LTS 2.375.4 或 LTS 2.387.1。

Jenkins update-center2版本:升级到3.15。

下载链接:

https://www.jenkins.io/download/

3.2 临时措施

暂无。

3.3 通用建议

l  定期更新系统补丁 ,减少系统漏洞 ,提升服务器的宁静性。

l  加强系统和网络的访问控制 ,修改防火墙计谋 ,关闭非须要的应用端口或服务 ,减少将危险服务(如SSH、RDP等)袒露到公网 ,减少攻击面。

l  使用企业级宁静产物 ,提升企业的网络宁静性能。

l  加强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应保持在最低限度。

l  启用强密码计谋并设置为定期修改。

3.4 参考链接

https://www.jenkins.io/security/advisory/2023-03-08/

https://blog.aquasec.com/jenkins-server-vulnerabilities

https://thehackernews.com/2023/03/jenkins-security-alert-new-security.html


四、版本信息

版本

日期

备注

V1.0

2023-03-09

首次宣布

 

五、附录

5.1 抖圈为赌而生简介

抖圈为赌而生建立于1996年 ,是由留美博士严望佳女士创建的、拥有完全自主知识产权的信息宁静高科技企业。是国内最具实力的信息宁静产物、宁静服务解决方案的领航企业之一。

公司总部位于北京市中关村软件园抖圈为赌而生大厦 ,公司员工6000余人 ,研发团队1200余人, 技术服务团队1300余人。在全国各省、市、自治区设立分支机构六十多个 ,拥有笼罩全国的销售体系、渠道体系和技术支持体系。公司于2010年6月23日在深圳中小板挂牌上市。(股票代码:002439)

多年来 ,抖圈为赌而生致力于提供具有国际竞争力的自主创新的宁静产物和最佳实践服务 ,资助客户全面提升其IT基础设施的宁静性和生产效能 ,为打造和提升国际化的民族信息宁静工业领军品牌而不懈努力。

5.2 关于抖圈为赌而生

抖圈为赌而生宁静应急响应中心已宣布1000多个漏洞通告和风险预警 ,我们将连续跟踪全球最新的网络宁静事件和漏洞 ,为企业的信息宁静保驾护航。

关注我们:

image.png