CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

В системе непрерывной интеграции Jenkins нашли две опасные уязвимости, которые могут привести к выполнению кода на затронутых системах. Пользователям рекомендуют обновить Jenkins-серверы, чтобы избежать возможных кибератак.

Бреши отслеживаются под идентификаторами CVE-2023-27898 и CVE-2023-27905, но специалисты компании Aqua объединили их под одним именем — CorePlague. Проблемы затрагивают серверы Jenkins и Update Center, уязвимы все версии до 2.319.2.

«Эксплуатация выявленных брешей позволяет атакующему выполнить код на сервере жертвы. Таким образом, злоумышленник может получить полный контроль над целевым сервером», — пишет Aqua в отчёте.

Баги существуют из-за способа обработки плагинов Jenkins, доступных в Update Center. В результате киберпреступник может загрузить плагин с вредоносной нагрузкой и запустить атаку вида XSS (межсайтовый скриптинг).

«Как только жертва откроет “Available Plugin Manager“ на сервере Jenkins, запустится XSS, которая позволит атакующим выполнить код с помощью API Script Console», — объясняют специалисты Aqua.

Поскольку это разновидность «хранимой XSS», JavaScript внедряется на сервер без необходимости устанавливать плагин или переходить по URL. Разработчики уже подготовили патчи, с установкой которых рекомендуют не затягивать.

Глава СПЧ уточнил: VPN для дела нужен, но к иноагентам отношение прежнее

Глава СПЧ Валерий Фадеев уточнил своё отношение к VPN после резонанса вокруг его слов о пользователях, которые ищут, что говорит враг. По его словам, эту фразу вырвали из контекста.

На марафоне «Знание. Первые» Фадеев заявил, что VPN является частью большого интернета и полностью отключать такие технологии нельзя.

Через VPN-каналы работают банки, бизнес и связь с зарубежными партнёрами, поэтому резкие ограничения могут привести к экономическим проблемам.

При этом глава СПЧ разделяет использование VPN для дела и доступ к заблокированным СМИ. Своё отношение к «Медузе» и «Дождю», которые в России признаны иноагентами и нежелательными организациями, он не изменил: по словам Фадеева, это пропаганда и точка зрения врага.

Фадеев также прокомментировал реакцию СМИ на свои слова. Он заявил, что журналисты часто стараются упаковать сложную мысль в одно наглое и дерзкое предложение, которое затем расходится по Сети.

Заявление прозвучало на фоне обсуждения возможной платы за зарубежный VPN-трафик в мобильных сетях. Такая инициатива, по данным СМИ, сейчас прорабатывается Минцифры. При этом интерес к VPN растёт: в марте российские пользователи Google Play скачали VPN-приложения 9,2 млн раз, что в 14 раз больше, чем годом ранее.

RSS: Новости на портале Anti-Malware.ru