Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Una vulnerabilidad crítica de Jenkins expone los servidores a ataques RCE: ¡parche lo antes posible!
  • Tecnología

Una vulnerabilidad crítica de Jenkins expone los servidores a ataques RCE: ¡parche lo antes posible!

teknomers 25 de Ocak de 2024 (Last updated: 25 de Ocak de 2024) 3 minutes read
Una vulnerabilidad crítica de Jenkins expone los servidores a ataques


25 de enero de 2024Sala de redacciónVulnerabilidad/Seguridad del software

Los mantenedores del software de automatización de integración continua/entrega e implementación continuas (CI/CD) de código abierto, Jenkins, han resuelto nueve fallas de seguridad, incluido un error crítico que, si se explota con éxito, podría resultar en la ejecución remota de código (RCE).

El problema, al que se le asignó el identificador CVE CVE-2024-23897se ha descrito como una vulnerabilidad de lectura de archivos arbitraria a través de la interfaz de línea de comando incorporada (CLI)

“Jenkins usa la biblioteca args4j para analizar argumentos y opciones de comandos en el controlador Jenkins cuando procesa comandos CLI”, afirman los mantenedores. dicho en un aviso del miércoles.

“Este analizador de comandos tiene una función que reemplaza un carácter @ seguido de una ruta de archivo en un argumento con el contenido del archivo (expandAtFiles). Esta función está habilitada de forma predeterminada y Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no la deshabilitan. “.

La seguridad cibernética

Un actor de amenazas podría aprovechar esta peculiaridad para leer archivos arbitrarios en el sistema de archivos del controlador Jenkins utilizando la codificación de caracteres predeterminada del proceso del controlador Jenkins.

Mientras que los atacantes con permiso “General/Lectura” pueden leer archivos completos, aquellos que no lo tienen pueden leer las primeras tres líneas de los archivos dependiendo de los comandos CLI.

Además, la deficiencia podría utilizarse como arma para leer archivos binarios que contengan claves criptográficas, aunque con ciertas restricciones. Siempre que se puedan extraer los secretos binarios, Jenkins dice que podría abrir la puerta a varios ataques.

  • Ejecución remota de código a través de URL raíz de recursos
  • Ejecución remota de código mediante la cookie “Recordarme”
  • Ejecución remota de código mediante ataques de secuencias de comandos entre sitios (XSS) almacenados a través de registros de compilación
  • Ejecución remota de código mediante omisión de protección CSRF
  • Descifrar secretos almacenados en Jenkins
  • Eliminar cualquier elemento en Jenkins
  • Descargar un volcado del montón de Java

“Si bien los archivos que contienen datos binarios se pueden leer, la función afectada intenta leerlos como cadenas utilizando la codificación de caracteres predeterminada del proceso del controlador”, dijo Jenkins.

La seguridad cibernética

“Es probable que esto provoque que algunos bytes no se lean correctamente y se reemplacen con un valor de marcador de posición. Los bytes que se pueden leer o no dependen de esta codificación de caracteres”.

Al investigador de seguridad Yaniv Nizry se le atribuye el mérito de descubrir e informar la falla, que se solucionó en Jenkins 2.442, LTS 2.426.3 al deshabilitar la función del analizador de comandos.

Como solución a corto plazo hasta que se pueda aplicar el parche, se recomienda desactivar el acceso a la CLI.

El desarrollo se produce casi un año después de que Jenkins abordara un par de vulnerabilidades de seguridad graves denominadas CorePlague (CVE-2023-27898 y CVE-2023-27905) que podrían provocar la ejecución de código en sistemas específicos.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El Primer Ministro Rutte en el Día Nacional en Recuerdo del Holocausto
Next: Billy Joel: primera aparición en los Grammy en 22 años

Related Stories

Un error en Android 17 afecta las aplicaciones de Google
  • Tecnología

Un error en Android 17 afecta las aplicaciones de Google para los usuarios en Wi-Fi

teknomers 18 de Haziran de 2026
Jeff Bezos quiere deslocalizar la industria humana en la luna
  • Tecnología

Jeff Bezos quiere deslocalizar la industria humana en la luna para convertir la Tierra en un “planeta-jardín”

teknomers 18 de Haziran de 2026
La estrategia de IA de Microsoft es tan inestable que
  • Tecnología

La estrategia de IA de Microsoft es tan inestable que sus propios accionistas presentan una demanda

teknomers 18 de Haziran de 2026

You May Have Missed

  • General

Lección de vida de Richard Branson sobre el éxito: Lección del día de Richard Branson: ‘No aprendes a caminar siguiendo reglas. Aprendes haciendo, y por…’ – cita inspiradora y consejo del fundador de Virgin Group sobre por qué las personas exitosas no temen fracasar y cómo los errores y experiencias conducen al crecimiento.

teknomers 18 de Haziran de 2026
  • Deporte

Ben Stokes: el capitán del Test de Inglaterra regresa para Durham

teknomers 18 de Haziran de 2026
  • Cultura

Lorie deja « Bonjour » en TF1 tras solo seis meses en antena

teknomers 18 de Haziran de 2026
«Tengo miedo de no poder decir nada más»: tras sus
  • Deporte

«Tengo miedo de no poder decir nada más»: tras sus comentarios racistas hacia los jugadores japoneses, Van der Vaart se defiende diciendo que fue una “broma”

teknomers 18 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.