В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В открытый доступ выложили эксплойты для критической RCE-бреши в Jenkins

В публичный доступ выложили несколько демонстрационных эксплойтов для критической уязвимости в Jenkins, позволяющей прочитать файлы и удалённо выполнить код. Специалисты подтвердили, что злоумышленники уже используют эксплойты в атаках.

На две бреши, с помощью которых можно получить доступ к данным на серверах, указали эксперты SonarSource. При определённых условиях атакующие могут выполнить CLI-команды.

Одна из уязвимостей, получившая идентификатор CVE-2024-23897, допускает прочтение данных в произвольных файлах с правами «overall/read». Без этих прав киберпреступники могут прочитать лишь первые несколько строк.

Корень бреши кроется в дефолтной конфигурации парсера команд args4j в Jenkins, благодаря которой содержимое файлов автоматически раскрывается в аргументы команды, если последние начинаются с символа «@».

Как объяснили в SonarSource, успешная эксплуатация может привести к повышению прав и удалённому выполнению кода.

 

Вторая уязвимость — CVE-2024-23898 — представляет собой проблему перехвата WebSocket, из-за которой атакующие также могут выполнить CLI-команды. Для этого придётся заставить пользователя перейти по вредоносной ссылке.

Команда SonarSource сообщила о дырах разработчикам Jenkins 13 ноября 2023 года, а позже и помогла проверить патчи. Заплатки вышли 24 января с версиями 2.442 и LTS 2.426.3.

Поскольку в Сети уже лежат PoC, всем настоятельно рекомендуется установить обновления.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Следствие не заключило соглашение с фигурантом дела о хищении у Ростелекома

Следствие не стало заключать досудебное соглашение с генеральным директором компании «Комплаинс Софт» Антоном Менчицем, который проходит по делу о хищении более 180 миллионов рублей при закупке программного обеспечения для «Ростелекома».

Об этом сообщает РИА Новости со ссылкой на источник, знакомый с ходом расследования.

По словам собеседника агентства, следствие не заинтересовано в соглашении, так как Менчиц «не обладает данными, которые могли бы его заинтересовать». Проект досудебного соглашения ранее рассматривала Генеральная прокуратура.

Менчиц признал вину, раскаялся, дал показания против себя и других участников, а также заявил о готовности возместить ущерб. По данным источника, он также оказывает благотворительную помощь участникам СВО.

Вместе с Менчицем фигурантом дела проходит директор департамента мониторинга и реагирования на киберугрозы Центра кибербезопасности «Ростелекома» Владимир Шадрин. Дело расследует ГСУ Следственного комитета России.

Обоим предъявлено обвинение в мошенничестве в особо крупном размере. Следствие считает, что при закупке лицензий на программное обеспечение IBM QRadar, предназначенное для киберзащиты и отражения атак, было похищено свыше 180 миллионов рублей.

По версии следствия, Менчиц организовал преступление, завысив стоимость лицензий, а Шадрин, по данным следователей, содействовал закупке. Сам Шадрин вину не признаёт.

Если вина будет доказана, фигурантам грозит до 10 лет лишения свободы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru