Jenkins Jetty组件漏洞(CVE-2019-17638)

来源:scanv2020.08.24

一 漏洞概述

Jenkins是一款由Java编写的开源的持续集成工具。Jenkins提供了软件开发的持续集成服务。

Jenkins 2.224-2.242和LTS 2.222.1-2.235.4中自带的Jetty存在安全漏洞,攻击者可以在未登陆的状态下访问到其他用户的敏感信息。

二 影响版本

Jenkins<2.242

Jenkins LTS<2.235.4

三 复现过程

四 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字 “Jenkins Jetty” 进行搜索,共得到4,263,162条 IP 历史记录,集中分布在美国和中国。

五 修复建议

官方建议用户将Jenkins、Jenkins LTS升级到安全版本。

六 时间线

知道创宇发布漏洞情报时间:2020年8月24日

七 相关链接

https://www.jenkins.io/security/advisory/2020-08-17/#SECURITY-1983

ZoomEye 网络空间搜索引擎:

https://www.zoomeye.org/searchResult/report?q=Jenkins%20Jetty

热门文章

关注知道创宇云安全

获取安全动态