В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В публичный доступ выложили несколько демонстрационных эксплойтов для критической уязвимости в Jenkins, позволяющей прочитать файлы и удалённо выполнить код. Специалисты подтвердили, что злоумышленники уже используют эксплойты в атаках.

На две бреши, с помощью которых можно получить доступ к данным на серверах, указали эксперты SonarSource. При определённых условиях атакующие могут выполнить CLI-команды.

Одна из уязвимостей, получившая идентификатор CVE-2024-23897, допускает прочтение данных в произвольных файлах с правами «overall/read». Без этих прав киберпреступники могут прочитать лишь первые несколько строк.

Корень бреши кроется в дефолтной конфигурации парсера команд args4j в Jenkins, благодаря которой содержимое файлов автоматически раскрывается в аргументы команды, если последние начинаются с символа «@».

Как объяснили в SonarSource, успешная эксплуатация может привести к повышению прав и удалённому выполнению кода.

 

Вторая уязвимость — CVE-2024-23898 — представляет собой проблему перехвата WebSocket, из-за которой атакующие также могут выполнить CLI-команды. Для этого придётся заставить пользователя перейти по вредоносной ссылке.

Команда SonarSource сообщила о дырах разработчикам Jenkins 13 ноября 2023 года, а позже и помогла проверить патчи. Заплатки вышли 24 января с версиями 2.442 и LTS 2.426.3.

Поскольку в Сети уже лежат PoC, всем настоятельно рекомендуется установить обновления.

5G в России могут запустить на старом оборудовании уже в 2026 году

5G в России снова подаёт признаки жизни — и на этот раз без громких обещаний и «революций завтра». Как рассказал гендиректор «Вымпелкома» Сергей Анохин, операторы могут начать запуск 5G на тех частотах и на том оборудовании, которое у них уже есть. Проще говоря — из подручных средств.

В интервью «Коммерсанту» Анохин отмечает, что решение временное и вынужденное: серийного отечественного оборудования для полноценного 5G пока нет.

Но если регуляторы дадут добро, то уже в следующем году пользователи начнут замечать заветный значок 5G на экранах смартфонов. Да, без повсеместных гигабит в кармане, но с ощущением, что технология наконец-то перестала быть мифом. Как выразился Анохин, 5G «станет реальностью», пусть и не сразу в максимальной комплектации.

Проект, по его словам, уже предварительно согласован, а финальное решение профильные ведомства могут принять до конца года. Если всё пойдёт по плану, это будет аккуратный компромисс между ожиданиями рынка и суровой технологической реальностью.

При этом на «настоящий» 5G с российским оборудованием операторы рассчитывают ближе к 2028–2029 годам. Как только появятся серийные отечественные решения, внедрение пойдёт уже исключительно на них — без временных костылей и оговорок.

Напомним, в ноябре Минцифры отказалось от первоначального требования использовать исключительно российские криптоалгоритмы при развертывании сетей 5G. Зарубежные производители абонентского оборудования не поддержали эту инициативу.

RSS: Новости на портале Anti-Malware.ru