CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

CorePlague: в Jenkins нашли две опасные бреши, приводящие к выполнению кода

В системе непрерывной интеграции Jenkins нашли две опасные уязвимости, которые могут привести к выполнению кода на затронутых системах. Пользователям рекомендуют обновить Jenkins-серверы, чтобы избежать возможных кибератак.

Бреши отслеживаются под идентификаторами CVE-2023-27898 и CVE-2023-27905, но специалисты компании Aqua объединили их под одним именем — CorePlague. Проблемы затрагивают серверы Jenkins и Update Center, уязвимы все версии до 2.319.2.

«Эксплуатация выявленных брешей позволяет атакующему выполнить код на сервере жертвы. Таким образом, злоумышленник может получить полный контроль над целевым сервером», — пишет Aqua в отчёте.

Баги существуют из-за способа обработки плагинов Jenkins, доступных в Update Center. В результате киберпреступник может загрузить плагин с вредоносной нагрузкой и запустить атаку вида XSS (межсайтовый скриптинг).

«Как только жертва откроет “Available Plugin Manager“ на сервере Jenkins, запустится XSS, которая позволит атакующим выполнить код с помощью API Script Console», — объясняют специалисты Aqua.

Поскольку это разновидность «хранимой XSS», JavaScript внедряется на сервер без необходимости устанавливать плагин или переходить по URL. Разработчики уже подготовили патчи, с установкой которых рекомендуют не затягивать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Октябрьское обновление Windows 11 нарушило работу localhost и HTTP/2

После октябрьского обновления Windows 11 разработчики и пользователи начали жаловаться на неожиданную проблему: перестал работать localhost, то есть подключение к собственному компьютеру по адресу 127.0.0.1. Эта функция используется при тестировании сайтов, отладке программ и работе множества приложений.

Теперь же такие подключения по HTTP/2 просто обрываются с ошибками вроде ERR_CONNECTION_RESET или ERR_HTTP2_PROTOCOL_ERROR.

Сбой появился после установки октябрьского патча KB5066835 и даже более раннего — сентябрьского KB5065789. Пользователи массово жалуются на проблему на форумах Microsoft, Stack Exchange и Reddit.

Ошибка затронула множество популярных инструментов, включая Visual Studio, SQL Server Management Studio (SSMS), а также Duo Desktop — приложение, которое проверяет безопасность устройства и требует локальное подключение для авторизации.

В компании Duo уже предупредили: после обновления Windows 11 версии 24H2 и 25H2 приложение может не работать корректно, из-за чего возможны сбои при аутентификации.

Некоторые пользователи нашли временное решение — отключить поддержку HTTP/2 через системный реестр:

[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters]
"EnableHttp2Tls"=dword:00000000 
"EnableHttp2Cleartext"=dword:00000000

Другие сообщают, что им помогло обновление базы Microsoft Defender, но подтвердить это пока не удалось.

Пока же единственный надёжный способ вернуть работу localhost — удалить проблемные обновления с помощью команд:

wusa /uninstall /kb:5066835  
wusa /uninstall /kb:5065789

После перезагрузки Windows соединения с 127.0.0.1 снова начинают работать как прежде.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru