Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Una vulnerabilidad crítica de Jenkins expone los servidores a ataques RCE: ¡parche lo antes posible!
  • Tecnología

Una vulnerabilidad crítica de Jenkins expone los servidores a ataques RCE: ¡parche lo antes posible!

teknomers 25 de Ocak de 2024 (Last updated: 25 de Ocak de 2024) 3 minutes read
Una vulnerabilidad crítica de Jenkins expone los servidores a ataques


25 de enero de 2024Sala de redacciónVulnerabilidad/Seguridad del software

Los mantenedores del software de automatización de integración continua/entrega e implementación continuas (CI/CD) de código abierto, Jenkins, han resuelto nueve fallas de seguridad, incluido un error crítico que, si se explota con éxito, podría resultar en la ejecución remota de código (RCE).

El problema, al que se le asignó el identificador CVE CVE-2024-23897se ha descrito como una vulnerabilidad de lectura de archivos arbitraria a través de la interfaz de línea de comando incorporada (CLI)

“Jenkins usa la biblioteca args4j para analizar argumentos y opciones de comandos en el controlador Jenkins cuando procesa comandos CLI”, afirman los mantenedores. dicho en un aviso del miércoles.

“Este analizador de comandos tiene una función que reemplaza un carácter @ seguido de una ruta de archivo en un argumento con el contenido del archivo (expandAtFiles). Esta función está habilitada de forma predeterminada y Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no la deshabilitan. “.

La seguridad cibernética

Un actor de amenazas podría aprovechar esta peculiaridad para leer archivos arbitrarios en el sistema de archivos del controlador Jenkins utilizando la codificación de caracteres predeterminada del proceso del controlador Jenkins.

Mientras que los atacantes con permiso “General/Lectura” pueden leer archivos completos, aquellos que no lo tienen pueden leer las primeras tres líneas de los archivos dependiendo de los comandos CLI.

Además, la deficiencia podría utilizarse como arma para leer archivos binarios que contengan claves criptográficas, aunque con ciertas restricciones. Siempre que se puedan extraer los secretos binarios, Jenkins dice que podría abrir la puerta a varios ataques.

  • Ejecución remota de código a través de URL raíz de recursos
  • Ejecución remota de código mediante la cookie “Recordarme”
  • Ejecución remota de código mediante ataques de secuencias de comandos entre sitios (XSS) almacenados a través de registros de compilación
  • Ejecución remota de código mediante omisión de protección CSRF
  • Descifrar secretos almacenados en Jenkins
  • Eliminar cualquier elemento en Jenkins
  • Descargar un volcado del montón de Java

“Si bien los archivos que contienen datos binarios se pueden leer, la función afectada intenta leerlos como cadenas utilizando la codificación de caracteres predeterminada del proceso del controlador”, dijo Jenkins.

La seguridad cibernética

“Es probable que esto provoque que algunos bytes no se lean correctamente y se reemplacen con un valor de marcador de posición. Los bytes que se pueden leer o no dependen de esta codificación de caracteres”.

Al investigador de seguridad Yaniv Nizry se le atribuye el mérito de descubrir e informar la falla, que se solucionó en Jenkins 2.442, LTS 2.426.3 al deshabilitar la función del analizador de comandos.

Como solución a corto plazo hasta que se pueda aplicar el parche, se recomienda desactivar el acceso a la CLI.

El desarrollo se produce casi un año después de que Jenkins abordara un par de vulnerabilidades de seguridad graves denominadas CorePlague (CVE-2023-27898 y CVE-2023-27905) que podrían provocar la ejecución de código en sistemas específicos.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El Primer Ministro Rutte en el Día Nacional en Recuerdo del Holocausto
Next: Billy Joel: primera aparición en los Grammy en 22 años

Related Stories

Sonoro VIBES: la marca alemana quiere transformar la terraza en
  • Tecnología

Sonoro VIBES: la marca alemana quiere transformar la terraza en un salón Hi-Fi

teknomers 18 de Haziran de 2026
Un error en Android 17 afecta las aplicaciones de Google
  • Tecnología

Un error en Android 17 afecta las aplicaciones de Google para los usuarios en Wi-Fi

teknomers 18 de Haziran de 2026
Jeff Bezos quiere deslocalizar la industria humana en la luna
  • Tecnología

Jeff Bezos quiere deslocalizar la industria humana en la luna para convertir la Tierra en un “planeta-jardín”

teknomers 18 de Haziran de 2026

You May Have Missed

  • General

Cómo la lluvia afecta la contaminación del aire: Una historia oculta de contaminación surgida de 19 años de muestras de lluvia y nubes en una montaña

teknomers 18 de Haziran de 2026
  • General

Guerra en Ucrania: Kiev dice haber recuperado más de 500 cuerpos de compatriotas

teknomers 18 de Haziran de 2026
  • Deporte

Motherwell designa a Alfred Johansson como nuevo entrenador

teknomers 18 de Haziran de 2026
  • Cultura

Hervé Le Tellier, Annie Ernaux, Philippe Claudel, Abel Quentin… Llaman a un boicot a las IA generativas

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.