Jumpserver受控服务器任意命令执行漏洞示例分析
发表于:2024-11-27 作者:千家信息网编辑
千家信息网最后更新 2024年11月27日,今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。0x01漏洞简述202
千家信息网最后更新 2024年11月27日Jumpserver受控服务器任意命令执行漏洞示例分析
今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
0x01漏洞简述
2021年01月18日,360CERT监测发现Jumpserver
发布了远程命令执行漏洞
的风险通告,漏洞等级:高危
,漏洞评分:8.5
。
Jumpserver中存在一处受控服务器远程任意命令执行漏洞,该漏洞由多处漏洞导致。
对此,360CERT建议广大用户好资产自查以及预防工作,以免遭受黑客攻击。
0x02风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 一般 |
360CERT评分 | 8.5 |
0x03修复建议
通用修补建议
升级到以下安全版本
->= v2.6.2
->= v2.5.4
->= v2.4.5
-= v1.5.9
(版本号没变)
-< v1.5.3
临时修补建议
修改 nginx 配置文件屏蔽收到影响的接口
jumpserver
nginx 配置文件位置
# 社区老版本
/etc/nginx/conf.d/jumpserver.conf
# 企业老版本
jumpserver-release/nginx/http_server.conf
# 新版本在
jumpserver-release/compose/config_static/http_server.conf
### 保证在 /api 之前 和 / 之前
location /api/v1/authentication/connection-token/ {
return 403;
}
location /api/v1/users/connection-token/ {
return 403;
}
### 新增以上这些
location /api/ {
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_pass http://core:8080;
}
...
0x04相关空间测绘数据
360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现Jumpserver
具体分布如下图所示。
看完上述内容,你们对Jumpserver受控服务器任意命令执行漏洞示例分析有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注行业资讯频道,感谢大家的支持。
漏洞
命令
建议
版本
等级
服务器
服务
内容
测绘
示例
分析
安全
文件
空间
资产
风险
修补
影响
评分
评定
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
苏州网络安全工程师
网络安全信息周报
软件开发团队突破技术瓶颈
jar文件无法连接数据库
ug加工数据库刀具怎么用
马化腾网络安全系统
ex数据库
成都工业软件开发哪家实惠
软件开发中常采用的
数据库系统概论 当当
软件开发用最多的框架
tcmd数据库
软件开发公司 如何赚钱
互联网科技公司流程
绵阳网络安全技术研究院
平度平台软件开发哪家靠谱
软件集成和软件开发
mysql数据库常用版本
mc租服务器多少钱
服务器 文件的管理软件
fm2020数据库怎么保存
网络安全大赛比赛视频
远程会议服务器端口号是多少
带数据库增删改查的网站模板
星图互联网科技有限公司
mix3数据库
服务器监听是什么
全球测试服显示服务器维护再试
陆行鸟服务器角色限制
sql数据库开启审计功能