Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Alerta de seguridad de Jenkins: nuevas fallas de seguridad podrían permitir ataques de ejecución de código
  • Tecnología

Alerta de seguridad de Jenkins: nuevas fallas de seguridad podrían permitir ataques de ejecución de código

teknomers 8 de Mart de 2023 (Last updated: 8 de Mart de 2023) 3 minutes read
Alerta de seguridad de Jenkins: nuevas fallas de seguridad podrían


08 de marzo de 2023Ravie Lakshmanán

Se han revelado un par de vulnerabilidades de seguridad graves en el servidor de automatización de código abierto de Jenkins que podrían conducir a la ejecución de código en sistemas específicos.

Los defectos, rastreados como CVE-2023-27898 y CVE-2023-27905afectan el servidor Jenkins y el Centro de actualizaciones, y han sido bautizados colectivamente CorePlague por la empresa de seguridad en la nube Aqua. Todas las versiones de Jenkins anteriores a la 2.319.2 son vulnerables y explotables.

“La explotación de estas vulnerabilidades podría permitir que un atacante no autenticado ejecute código arbitrario en el servidor Jenkins de la víctima, lo que podría llevar a un compromiso total del servidor Jenkins”, dijo la compañía en un comunicado. informe compartido con The Hacker News.

Las deficiencias son el resultado de cómo Jenkins procesa los complementos disponibles desde el Centro de actualizaciónlo que permite potencialmente que un actor de amenazas cargue un complemento con una carga maliciosa y desencadene un ataque de secuencias de comandos entre sitios (XSS).

“Una vez que la víctima abre el ‘Administrador de complementos disponible‘ en su servidor Jenkins, se activa el XSS, lo que permite a los atacantes ejecutar código arbitrario en el servidor Jenkins utilizando el API de consola de secuencias de comandos“, dijo Aqua.

Dado que también es un caso de XSS almacenado en el que el código JavaScript se inyecta en el servidor, la vulnerabilidad se puede activar sin tener que instalar el complemento o incluso visitar la URL del complemento en primer lugar.

De manera preocupante, las fallas también podrían afectar a los servidores Jenkins autohospedados y ser explotados incluso en escenarios en los que el servidor no es accesible públicamente a través de Internet, ya que los atacantes podrían “inyectar el Centro de actualización público de Jenkins”.

Sin embargo, el ataque se basa en el requisito previo de que el complemento falso sea compatible con el servidor Jenkins y aparezca en la parte superior de la fuente principal en la página “Administrador de complementos disponibles”.

SEMINARIO WEB

Descubra los peligros ocultos de las aplicaciones SaaS de terceros

¿Conoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa? Únase a nuestro seminario web para conocer los tipos de permisos que se otorgan y cómo minimizar el riesgo.

RESERVA TU ASIENTO

Esto, dijo Aqua, puede manipularse “cargando un complemento que contenga todos los nombres de complementos y palabras clave populares incrustadas en la descripción”, o aumentar artificialmente el recuento de descargas del complemento mediante el envío de solicitudes de instancias falsas.

Tras la divulgación responsable el 24 de enero de 2023, Jenkins ha lanzado parches para Centro de actualización y servidor. Se recomienda a los usuarios que actualicen su servidor Jenkins a la última versión disponible para mitigar los riesgos potenciales.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Lesión: Eintracht Frankfurt “varias semanas” sin Jesper Lindstrom
Next: La serie basada en el éxito de ventas Fleishman Is in Trouble hace malabarismos espectaculares con una perspectiva masculina y femenina.

Related Stories

El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026
Apple patenta enjambres de drones diseñados para proteger las redes
  • Tecnología

Apple patenta enjambres de drones diseñados para proteger las redes 4G y 5G

teknomers 14 de Haziran de 2026

You May Have Missed

VÍDEO. « Estamos cortos de tiempo »: el reloj del
  • General

VÍDEO. « Estamos cortos de tiempo »: el reloj del Apocalipsis ajustado a 85 segundos, ¿deberíamos preocuparnos?

teknomers 14 de Haziran de 2026
  • General

La Casa Blanca informa que Trump se reunirá con PM Modi en Francia; aún no hay noticias del lado indio.

teknomers 14 de Haziran de 2026
  • Deporte

Los hombres de Inglaterra logran victorias en la FIH Pro League contra Argentina y Australia

teknomers 14 de Haziran de 2026
  • General

Suiza rechaza el límite poblacional en referéndum, evitando el choque con la UE y alegrando a los empresarios

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.