jenkins未授权访问漏洞——漏洞复现

jenkins未授权访问漏洞

1-漏洞描述

未授权访问管理控制台,可以通过脚本命令行执行系统命令。通过该漏洞,可以后台管理服务,通过脚本命令行功能执行系统命令,如反弹shell,wget写webshell文件。

2-漏洞复现

fofa语法搜索:

port="8080" && app="JENKINS" && title=="Dashboard [Jenkins]"

 

2-打开url,点击manage  jenkins

 

 

选择Script Console

 

 

 

 

3-执行命令

println "whoami" .execute().text

 

 

4-漏洞修复

1、禁止把Jenkins直接暴露在公网

2、添加认证,设置强密码复杂度及账号锁定。

 

posted @ 2022-04-24 23:36  小哥爱美食  阅读(1843)  评论(0)    收藏  举报