{"id":1117522,"date":"2024-01-25T10:37:38","date_gmt":"2024-01-25T12:37:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-vulnerabilite-critique-de-jenkins-expose-les-serveurs-aux-attaques-rce-corrigez-des-que-possible\/"},"modified":"2024-01-25T10:37:43","modified_gmt":"2024-01-25T12:37:43","slug":"une-vulnerabilite-critique-de-jenkins-expose-les-serveurs-aux-attaques-rce-corrigez-des-que-possible","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-vulnerabilite-critique-de-jenkins-expose-les-serveurs-aux-attaques-rce-corrigez-des-que-possible\/","title":{"rendered":"Une vuln\u00e9rabilit\u00e9 critique de Jenkins expose les serveurs aux attaques RCE \u2013 Corrigez d\u00e8s que possible !"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Une-vulnerabilite-critique-de-Jenkins-expose-les-serveurs-aux-attaques.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les responsables du logiciel d&#8217;automatisation open source d&#8217;int\u00e9gration continue\/de livraison et de d\u00e9ploiement continus (CI\/CD) Jenkins ont r\u00e9solu neuf failles de s\u00e9curit\u00e9, dont un bug critique qui, s&#8217;il \u00e9tait exploit\u00e9 avec succ\u00e8s, pourrait entra\u00eener l&#8217;ex\u00e9cution de code \u00e0 distance (RCE).<\/p>\n<p>Le probl\u00e8me, attribu\u00e9 \u00e0 l&#8217;identifiant CVE <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-23897\" target=\"_blank\"><strong>CVE-2024-23897<\/strong><\/a>a \u00e9t\u00e9 d\u00e9crit comme une vuln\u00e9rabilit\u00e9 de lecture de fichier arbitraire via l&#8217;interface de ligne de commande int\u00e9gr\u00e9e (<a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/doc\/book\/managing\/cli\/\" target=\"_blank\">CLI<\/a>)<\/p>\n<p>&#8220;Jenkins utilise la biblioth\u00e8que args4j pour analyser les arguments et options de commande sur le contr\u00f4leur Jenkins lors du traitement des commandes CLI&#8221;, expliquent les responsables. <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/security\/advisory\/2024-01-24\/\" target=\"_blank\">dit<\/a> dans un avis de mercredi.<\/p>\n<p>&#8220;Cet analyseur de commandes a une fonctionnalit\u00e9 qui remplace un caract\u00e8re @ suivi d&#8217;un chemin de fichier dans un argument avec le contenu du fichier (expandAtFiles). Cette fonctionnalit\u00e9 est activ\u00e9e par d\u00e9faut et Jenkins 2.441 et versions ant\u00e9rieures, LTS 2.426.2 et versions ant\u00e9rieures ne la d\u00e9sactivent pas. &#8220;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705402644_392_Le-logiciel-malveillant-Inferno-deguise-en-Coinbase-a-draine-87.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un acteur malveillant pourrait exploiter cette bizarrerie pour lire des fichiers arbitraires sur le syst\u00e8me de fichiers du contr\u00f4leur Jenkins en utilisant le codage de caract\u00e8res par d\u00e9faut du processus du contr\u00f4leur Jenkins.<\/p>\n<p>Alors que les attaquants disposant de l&#8217;autorisation \u00ab\u00a0Global\/Lecture\u00a0\u00bb \u200b\u200bpeuvent lire des fichiers entiers, ceux qui n&#8217;en disposent pas peuvent lire les trois premi\u00e8res lignes des fichiers en fonction des commandes CLI.<\/p>\n<p>De plus, cette lacune pourrait \u00eatre utilis\u00e9e pour lire des fichiers binaires contenant des cl\u00e9s cryptographiques, mais avec certaines restrictions.  \u00c0 condition que les secrets binaires puissent \u00eatre extraits, Jenkins affirme que cela pourrait ouvrir la porte \u00e0 diverses attaques :<\/p>\n<ul>\n<li>Ex\u00e9cution de code \u00e0 distance via les URL racine des ressources <\/li>\n<li>Ex\u00e9cution de code \u00e0 distance via le cookie &#8220;Se souvenir de moi&#8221;<\/li>\n<li>Ex\u00e9cution de code \u00e0 distance via des attaques XSS (cross-site scripting) stock\u00e9es via des journaux de build<\/li>\n<li>Ex\u00e9cution de code \u00e0 distance via le contournement de la protection CSRF<\/li>\n<li>D\u00e9crypter les secrets stock\u00e9s dans Jenkins<\/li>\n<li>Supprimer n&#8217;importe quel \u00e9l\u00e9ment dans Jenkins<\/li>\n<li>T\u00e9l\u00e9charger un vidage du tas Java<\/li>\n<\/ul>\n<p>&#8220;Bien que les fichiers contenant des donn\u00e9es binaires puissent \u00eatre lus, la fonctionnalit\u00e9 concern\u00e9e tente de les lire sous forme de cha\u00eenes en utilisant le codage de caract\u00e8res par d\u00e9faut du processus du contr\u00f4leur&#8221;, a d\u00e9clar\u00e9 Jenkins.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Il est probable que certains octets ne soient pas lus correctement et soient remplac\u00e9s par une valeur d&#8217;espace r\u00e9serv\u00e9. Les octets qui peuvent ou non \u00eatre lus d\u00e9pendent de ce codage de caract\u00e8res.&#8221;<\/p>\n<p>Le chercheur en s\u00e9curit\u00e9 Yaniv Nizry a \u00e9t\u00e9 reconnu pour avoir d\u00e9couvert et signal\u00e9 la faille, qui a \u00e9t\u00e9 corrig\u00e9e dans Jenkins 2.442, LTS 2.426.3 en d\u00e9sactivant la fonction d&#8217;analyseur de commandes.<\/p>\n<p>Comme solution de contournement \u00e0 court terme jusqu&#8217;\u00e0 ce que le correctif puisse \u00eatre appliqu\u00e9, il est recommand\u00e9 de d\u00e9sactiver l&#8217;acc\u00e8s \u00e0 la CLI.<\/p>\n<p>Ce d\u00e9veloppement intervient pr\u00e8s d&#8217;un an apr\u00e8s que Jenkins a corrig\u00e9 deux graves vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 baptis\u00e9es CorePlague (CVE-2023-27898 et CVE-2023-27905) qui pourraient conduire \u00e0 l&#8217;ex\u00e9cution de code sur des syst\u00e8mes cibl\u00e9s.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/critical-jenkins-vulnerability-exposes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 janvier 2024\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 logicielle Les responsables du logiciel d&#8217;automatisation open source d&#8217;int\u00e9gration continue\/de livraison et de d\u00e9ploiement continus (CI\/CD) Jenkins ont r\u00e9solu neuf failles de s\u00e9curit\u00e9, dont un bug critique qui, s&#8217;il \u00e9tait exploit\u00e9 avec succ\u00e8s, pourrait entra\u00eener l&#8217;ex\u00e9cution de code \u00e0 distance (RCE). Le probl\u00e8me, attribu\u00e9 \u00e0 l&#8217;identifiant CVE CVE-2024-23897a \u00e9t\u00e9 d\u00e9crit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1117523,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,507,4168,19981,22,4165,4161,200267,133,16209,113393,4159,4171,65,200271,200268,200269,200270,22778,128318,4172,4169,8541,196,4166,3667,4164],"class_list":["post-1117522","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-aux","tag-comment-pirater","tag-corrigez","tag-critique","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-expose","tag-jenkins","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-rce","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1117522"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1117522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1117523"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1117522"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1117522"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1117522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}