Новости и события » Hi-Tech » Критическая уязвимость в системе непрерывной интеграции Jenkins

Критическая уязвимость в системе непрерывной интеграции Jenkins

Разработчики инструментария непрерывной интеграции Jenkins предупредили о выходе 16 ноября корректирующего релиза, в котором будет устранена опасная уязвимость, позволяющая удаленному атакующему без прохождения аутентификации выполнить свой код на сервере. Суть уязвимости в том, что через передачу сериализированных Java-объектов в Jenkins CLI можно добиться обращения к LDAP-серверу атакующего, полученный от которого сериализированный код будет выполнен в обход механизмов защиты.

В качестве временной меры защиты до выхода обновления всем администраторам публичных серверов Jenkins рекомендуется временно заблокировать интерфейс CLI, воспользовавшись скриптом, опубликованным для временной защиты от прошлогодней критической уязвимости. Скрипт следует запустить через меню Manage Jenkins в секции Script Console, после чего добавить в автозапуск ($JENKINS_HOME/init.groovy.d/cli-shutdown.groovy) до применения обновления с устранением уязвимости. Другим временным способом защиты является блокировка доступа к URL /cli на стороне http-сервера.


Представлен базовый iPhone 17 со 120 Гц-дисплеем

Представлен базовый iPhone 17 со 120 Гц-дисплеем

Apple представила iPhone 17 - базовую модель в новой линейке. В этот раз смартфон остался без старшего брата в виде Plus-версии - его заменил новенький iPhone Air. Главным и самым ожидаемым изменением стала поддержка ProMotion - теперь базовая модель...

сегодня 00:05

Свежие новости Украины на сегодня и последние события в мире экономики и политики, культуры и спорта, технологий, здоровья, происшествий, авто и мото

Вверх