CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

В системе непрерывной интеграции Jenkins нашли две опасные уязвимости, которые могут привести к выполнению кода на затронутых системах. Пользователям рекомендуют обновить Jenkins-серверы, чтобы избежать возможных кибератак.

Бреши отслеживаются под идентификаторами CVE-2023-27898 и CVE-2023-27905, но специалисты компании Aqua объединили их под одним именем — CorePlague. Проблемы затрагивают серверы Jenkins и Update Center, уязвимы все версии до 2.319.2.

«Эксплуатация выявленных брешей позволяет атакующему выполнить код на сервере жертвы. Таким образом, злоумышленник может получить полный контроль над целевым сервером», — пишет Aqua в отчёте.

Баги существуют из-за способа обработки плагинов Jenkins, доступных в Update Center. В результате киберпреступник может загрузить плагин с вредоносной нагрузкой и запустить атаку вида XSS (межсайтовый скриптинг).

«Как только жертва откроет “Available Plugin Manager“ на сервере Jenkins, запустится XSS, которая позволит атакующим выполнить код с помощью API Script Console», — объясняют специалисты Aqua.

Поскольку это разновидность «хранимой XSS», JavaScript внедряется на сервер без необходимости устанавливать плагин или переходить по URL. Разработчики уже подготовили патчи, с установкой которых рекомендуют не затягивать.

В Windows 11 усилили защиту CMD-скриптов и batch-файлов

Microsoft начала выкатывать новые сборки Windows 11 Insider Preview, в этот раз апдейт больше порадует администраторов и тех, кто активно работает со скриптами. Главное изменение касается обработки batch-файлов и CMD-скриптов. Теперь сисадмины могут включить более защищённый режим, который запрещает изменять batch-файл во время его выполнения.

Для этого нужно добавить параметр LockBatchFilesInUse в реестре по пути HKEY_LOCAL_MACHINE\Software\Microsoft\Command Processor. Также включить режим можно через манифест приложения с помощью настройки LockBatchFilesWhenInUse.

По сути, речь идёт о дополнительном контроле над тем, как обрабатываются скрипты в корпоративной среде. Если включена проверка целостности кода, подпись теперь проверяется один раз при запуске файла, а не на каждом шаге выполнения. Это одновременно повышает и безопасность, и производительность, особенно там, где активно используются автоматизированные сценарии.

Но не только админам достались новинки. Microsoft также доработала функцию Shared Audio, появившуюся в октябре. Она позволяет делиться звуком между двумя устройствами: наушниками, колонками или слуховыми аппаратами.

 

Раньше при совместном прослушивании громкость регулировалась сразу для всех. Теперь у каждого пользователя появился отдельный ползунок. Плюс в панели задач отображается индикатор активной сессии с быстрым переходом в настройки.

Расширился и список совместимых устройств с поддержкой Bluetooth LE Audio. Теперь функция работает, в том числе, с Samsung Galaxy Buds 4 и Buds 4 Pro, Sony WF-1000XM6 и Xbox Wireless Headset.

Обновления уже доступны участникам программы Windows Insider в каналах Beta и Dev для сборок 26220.7934 (KB5077242) и 26300.7939 (KB5077243) соответственно.

RSS: Новости на портале Anti-Malware.ru