TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #347 192
🛡️ Уязвимость в Jenkins: произвольное чтение файлов (CVE-2024-43044) 🛡️

Команда разработчиков Jenkins опубликовала заключение (SECURITY-3430 / CVE-2024-43044), в котором описана уязвимость, позволяющая агентам получать доступ к файлам на контроллере Jenkins. Проблема кроется в механизме передачи JAR-файлов от контроллера к агентам. Как выяснилось, реализация метода ClassLoaderProxy#fetchJar на контроллере не ограничивает доступные пути, что позволяет агентам запрашивать любые файлы с файловой системы контроллера.

📂 Эксплуатация уязвимости
Эксплойт использует доступ к классу hudson.remoting.RemoteClassLoader, который отвечает за загрузку классов через удалённые узлы. Агенты могут воспользоваться этой уязвимостью через fetchJar, что даёт им возможность удалённого выполнения кода (RCE) или получения доступа к конфиденциальным данным.

🔧 Патч и защита
Для устранения уязвимости разработчики ввели валидатор и несколько системных свойств Java. Например:
- jenkins.security.s2m.JarURLValidatorImpl.REJECT_ALL — блокирует любые попытки загрузки JAR-файлов.
- hudson.remoting.Channel.DISABLE_JAR_URL_VALIDATOR — отключает проверку валидности URL.

Валидатор проверяет, соответствует ли запрашиваемый JAR-файл допустимым плагинам или файлам ядра. Полный текст изменений можно найти в репозитории Jenkins на GitHub.

⚠️ Риски и эксплуатация
Для реализации атаки злоумышленнику потребуется доступ к агентам Jenkins. Это может быть достигнуто через компрометированные учетные данные или прямое подключение к процессам агента.

Способы эксплуатации включают:
- Использование секрета агента для подключения к контроллеру Jenkins;
- Подключение к уже работающему процессу Remoting через Java API.

Этот недостаток также может быть использован для получения удалённого выполнения кода (RCE), что подтверждается ещё одной рекомендацией, выпущенной ранее в 2024 году. Подробнее о RCE можно прочитать в отчёте CVE-2024-47176.

Stay secure and read SecureTechTalks 📚

#кибербезопасность #SecureTechTalks #Jenkins #уязвимость #информационнаябезопасность #CVE2024
More from @securetechtalks
  1. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  2. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  3. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  4. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  5. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  6. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →