news 2026/6/9 23:29:41

CVE-2024-43044_ Jenkins agent connections 文件读取漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2024-43044_ Jenkins agent connections 文件读取漏洞

CVSS评分:8.8

CVE-2024-43044_ Jenkins agent connections 文件读取漏洞

  • 1. 漏洞介绍
  • 2. 漏洞危害
  • 3. 漏洞修复

1. 漏洞介绍

Jenkins是基于Java开发的一种持续集成工具,Jenkins Agent是Jenkins自动化架构中的组件,Jenkins 可以通过部署在服务器等上的agent执行构建和部署任务。由于ClassLoaderProxy#fetchJar方法未对 agent 端的请求路径进行限制,具有Agent/Connect权限的攻击者可通过Channel#preloadJarApi读取控制端上任意文件(包括配置文件、密码等),进一步利用可能导致攻击者通过读取敏感数据接管后台,进而在目标服务器远程执行任意代码。

漏洞利用介绍:https://blog.convisoappsec.com/analysis-of-cve-2024-43044/

漏洞利用脚本:https://github.com/convisolabs/CVE-2024-43044-jenkins

2. 漏洞危害

要成功利用此漏洞,攻击者需要,获取对 Jenkins Agent/Connect 权限,Agent 节点安全性远弱于 Controller,成功利用该漏洞后,攻击者可远程从控制器读取任意文件,结合已泄露凭据或构建脚本/插件操作,可能触发更严重的 RCE

由于需要前置条件,微步上只定义为中风险漏洞:

3. 漏洞修复

漏洞已在下列版本中修复:

Jenkins 版本说明
2.471+Weekly 修复版本
2.452.4+LTS 修复版本
2.462.1+LTS 修复(补丁回滚/调整)

在修改版本中添加了一个判断函数,限制jarUrl只能为插件Jar包:

https://github.com/jenkinsci/jenkins/commit/3f54c41b40db9e4ae7afa4209bc1ea91bb9175c0

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/5 21:07:46

M2FP模型在工业检测中的应用:工人安全监控系统

M2FP模型在工业检测中的应用:工人安全监控系统 🧩 M2FP 多人人体解析服务:技术核心与工业价值 在智能制造与工业4.0的浪潮下,工厂安全管理正从“事后追责”向“事前预警、事中干预”的智能化模式演进。其中,基于视觉…

作者头像 李华
网站建设 2026/6/9 16:51:47

揭秘7款免费AI论文工具:润色+提原创,导师不会说的秘密

90%的学生还在为论文降重、润色、赶deadline熬夜爆肝,却不知道有些工具能让这个过程轻松90%。导师们或许用过,但绝不会在明面上告诉你。今天,我们就来揭开这层“学术信息差”的面纱。 你是否也曾面临这样的困境:对着空白的文档发呆…

作者头像 李华
网站建设 2026/6/7 14:35:22

M2FP模型在影视后期中的人物分离技术

M2FP模型在影视后期中的人物分离技术 🎬 影视后期新范式:精准人物分离的工程挑战 在现代影视后期制作中,人物分离(Human Parsing) 已成为视觉特效、虚拟换装、背景替换等关键流程的核心前置步骤。传统抠像技术依赖绿幕…

作者头像 李华
网站建设 2026/6/5 21:10:31

16.C++入门:list|手撕list|反向迭代器|与vector对比

list的模拟实现 list.h #pragma once #include<assert.h>namespace bit {template<class T>struct ListNode{ListNode<T>* _next;ListNode<T>* _prev;T _data;ListNode(const T& x T()):_next(nullptr),_prev(nullptr),_data(x){}};template<c…

作者头像 李华