{"id":643027,"date":"2023-03-08T16:33:51","date_gmt":"2023-03-08T18:33:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/alerte-de-securite-jenkins-de-nouvelles-failles-de-securite-pourraient-permettre-des-attaques-par-execution-de-code\/"},"modified":"2023-03-08T16:33:53","modified_gmt":"2023-03-08T18:33:53","slug":"alerte-de-securite-jenkins-de-nouvelles-failles-de-securite-pourraient-permettre-des-attaques-par-execution-de-code","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/alerte-de-securite-jenkins-de-nouvelles-failles-de-securite-pourraient-permettre-des-attaques-par-execution-de-code\/","title":{"rendered":"Alerte de s\u00e9curit\u00e9 Jenkins\u00a0: de nouvelles failles de s\u00e9curit\u00e9 pourraient permettre des attaques par ex\u00e9cution de code"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une paire de vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 graves a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le serveur d&#8217;automatisation open source Jenkins qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code sur des syst\u00e8mes cibl\u00e9s.<\/p>\n<p>Les d\u00e9fauts, suivis comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27898\" target=\"_blank\">CVE-2023-27898<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27905\" target=\"_blank\">CVE-2023-27905<\/a>ont un impact sur le serveur Jenkins et le centre de mise \u00e0 jour, et ont \u00e9t\u00e9 collectivement baptis\u00e9s <strong>CorePeste<\/strong> par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Aqua.  Toutes les versions de Jenkins ant\u00e9rieures \u00e0 2.319.2 sont vuln\u00e9rables et exploitables.<\/p>\n<p>&#8220;L&#8217;exploitation de ces vuln\u00e9rabilit\u00e9s pourrait permettre \u00e0 un attaquant non authentifi\u00e9 d&#8217;ex\u00e9cuter du code arbitraire sur le serveur Jenkins de la victime, ce qui pourrait conduire \u00e0 une compromission compl\u00e8te du serveur Jenkins&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 dans un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.aquasec.com\/jenkins-server-vulnerabilities\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<p>Les lacunes sont le r\u00e9sultat de la fa\u00e7on dont Jenkins traite les plugins disponibles sur le <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/templates\/updates\/\" target=\"_blank\">Centre de mise \u00e0 jour<\/a>permettant ainsi potentiellement \u00e0 un auteur de menace de t\u00e9l\u00e9charger un plug-in avec une charge utile malveillante et de d\u00e9clencher une attaque de script intersite (XSS).<\/p>\n<p>&#8220;Une fois que la victime ouvre le &#8216;<a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/doc\/book\/managing\/plugins\/\" target=\"_blank\">Gestionnaire de plugins disponible<\/a>&#8216; sur leur serveur Jenkins, le XSS est d\u00e9clench\u00e9, permettant aux attaquants d&#8217;ex\u00e9cuter du code arbitraire sur le serveur Jenkins en utilisant le <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/doc\/book\/managing\/script-console\/\" target=\"_blank\">API de la console de scripts<\/a>&#8220;, a d\u00e9clar\u00e9 Aqua.<\/p>\n<p>Puisqu&#8217;il s&#8217;agit \u00e9galement d&#8217;un cas de XSS stock\u00e9 dans lequel le code JavaScript est inject\u00e9 dans le serveur, la vuln\u00e9rabilit\u00e9 peut \u00eatre activ\u00e9e sans avoir \u00e0 installer le plugin ou m\u00eame \u00e0 visiter l&#8217;URL du plugin en premier lieu.<\/p>\n<p>De mani\u00e8re troublante, les failles pourraient \u00e9galement affecter les serveurs Jenkins auto-h\u00e9berg\u00e9s et \u00eatre exploit\u00e9es m\u00eame dans des sc\u00e9narios o\u00f9 le serveur n&#8217;est pas accessible au public sur Internet, car le centre de mise \u00e0 jour public de Jenkins pourrait \u00eatre &#8220;inject\u00e9 par des attaquants&#8221;.<\/p>\n<p>L&#8217;attaque, cependant, repose sur la condition pr\u00e9alable que le plugin malveillant soit compatible avec le serveur Jenkins et soit affich\u00e9 en haut du flux principal sur la page &#8220;Available Plugin Manager&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Cela, a d\u00e9clar\u00e9 Aqua, peut \u00eatre truqu\u00e9 en &#8220;t\u00e9l\u00e9chargeant un plugin contenant tous les noms de plugins et les mots-cl\u00e9s populaires int\u00e9gr\u00e9s dans la description&#8221;, ou en augmentant artificiellement le nombre de t\u00e9l\u00e9chargements du plugin en soumettant des demandes \u00e0 partir de fausses instances.<\/p>\n<p>Suite \u00e0 la divulgation responsable du 24 janvier 2023, des correctifs ont \u00e9t\u00e9 publi\u00e9s par Jenkins pour <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/jenkins-infra\/update-center2\/releases\/tag\/update-center2-3.15\" target=\"_blank\">Centre de mise \u00e0 jour<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.jenkins.io\/download\/\" target=\"_blank\">serveur<\/a>.  Il est recommand\u00e9 aux utilisateurs de mettre \u00e0 jour leur serveur Jenkins vers la derni\u00e8re version disponible pour att\u00e9nuer les risques potentiels.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/jenkins-security-alert-new-security.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 mars 2023\ue804Ravie Lakshmanan Une paire de vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 graves a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e dans le serveur d&#8217;automatisation open source Jenkins qui pourrait conduire \u00e0 l&#8217;ex\u00e9cution de code sur des syst\u00e8mes cibl\u00e9s. Les d\u00e9fauts, suivis comme CVE-2023-27898 et CVE-2023-27905ont un impact sur le serveur Jenkins et le centre de mise \u00e0 jour, et ont \u00e9t\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":643028,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4747,8074,5597,4168,4158,4165,4161,133,12135,4806,113393,4157,4159,4171,4170,4167,4160,120,4163,4162,164,5848,1612,1835,4172,4169,4166,4164],"class_list":["post-643027","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-alerte","tag-attaques","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-execution","tag-failles","tag-jenkins","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-permettre","tag-pourraient","tag-securite","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/643027","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=643027"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/643027\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/643028"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=643027"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=643027"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=643027"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}