Jumpserver受控服务器任意命令执行漏洞示例分析
发表于:2025-02-02 作者:千家信息网编辑
千家信息网最后更新 2025年02月02日,今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。0x01漏洞简述202
千家信息网最后更新 2025年02月02日Jumpserver受控服务器任意命令执行漏洞示例分析
今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
0x01漏洞简述
2021年01月18日,360CERT监测发现Jumpserver
发布了远程命令执行漏洞
的风险通告,漏洞等级:高危
,漏洞评分:8.5
。
Jumpserver中存在一处受控服务器远程任意命令执行漏洞,该漏洞由多处漏洞导致。
对此,360CERT建议广大用户好资产自查以及预防工作,以免遭受黑客攻击。
0x02风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 一般 |
360CERT评分 | 8.5 |
0x03修复建议
通用修补建议
升级到以下安全版本
->= v2.6.2
->= v2.5.4
->= v2.4.5
-= v1.5.9
(版本号没变)
-< v1.5.3
临时修补建议
修改 nginx 配置文件屏蔽收到影响的接口
jumpserver
nginx 配置文件位置
# 社区老版本
/etc/nginx/conf.d/jumpserver.conf
# 企业老版本
jumpserver-release/nginx/http_server.conf
# 新版本在
jumpserver-release/compose/config_static/http_server.conf
### 保证在 /api 之前 和 / 之前
location /api/v1/authentication/connection-token/ {
return 403;
}
location /api/v1/users/connection-token/ {
return 403;
}
### 新增以上这些
location /api/ {
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_pass http://core:8080;
}
...
0x04相关空间测绘数据
360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现Jumpserver
具体分布如下图所示。
看完上述内容,你们对Jumpserver受控服务器任意命令执行漏洞示例分析有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注行业资讯频道,感谢大家的支持。
漏洞
命令
建议
版本
等级
服务器
服务
内容
测绘
示例
分析
安全
文件
空间
资产
风险
修补
影响
评分
评定
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
煤矿网络安全教育
云服务器的好处是什么
国家电网软件开发商
ai管理服务器
阿里服务器登陆
图书馆数据库每年花费
入2021年国家网络安全周
公安部网络安全检查 大数据
热血虎卫数据库表单介绍
怎么搭建网络安全系统
天津信息化软件开发价格参考价格
通信软件开发过程标准
服务器系统能连打印机吗
pon管理服务器
我的世界服务器怎么获得32k武器
安装kms服务器
四川项目软件开发定做
怎么考上武汉网络安全大学
mcgs系统数据库
如何计算空格的数据库
软件开发有ui界面兼容性问题
国土系统网络安全制度
服务器监控
租赁平台软件开发
数据库商品名
python 服务器空间
佛山地址标注数据库
网络安全法于哪一年正式实行
网络服务器配置与应用实训报告
网络安全服务基础