2024年1月25日,Jenkins 官方披露 CVE-2024-23897 Jenkins CLI 任意文件读取漏洞。
01
漏洞描述
Jenkins是基于Java开发的一种持续集成工具。2024年1月25日,Jenkins 官方披露 CVE-2024-23897 Jenkins CLI 任意文件读取漏洞致。Jenkins 受影响版本中使用 args4j 库解析CLI命令参数,攻击者可利用相关特性读取 Jenkins 控制器文件系统上的任意文件(如加密密钥的二进制文件),并结合其他功能等可能导致任意代码执行。
官方已发布安全更新修复该漏洞。Jenkins 官方评级严重。请 Jenkins 客户尽快升级。
02
漏洞评级
CVE-2024-23897 Jenkins CLI 任意文件读取漏洞 严重
03
Jenkins weekly 2.442
Jenkins LTS 2.426.3
04
安全建议
1、升级至安全版本及其以上。
2、利用安全组设置 Jenkins 仅对可信地址开放。
3、阿里云云安全中心应用漏洞已于2024年1月25日支持该漏洞检测。
05
相关链接
https://avd.aliyun.com/detail?id=AVD-2024-23897
https://www.jenkins.io/security/advisory/2024-01-24/#SECURITY-3314