Уязвимости в 100 плагинах для Jenkins угрожают безопасности компаний - «Новости»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
В Paint добавили функцию произвольного вращения области на любой угол - «Новости мира Интернет»
В Paint добавили функцию произвольного вращения области на любой угол - «Новости мира Интернет»
MacBook Pro на M6 получит OLED, сенсорный экран и Dynamic Island - «Новости мира Интернет»
MacBook Pro на M6 получит OLED, сенсорный экран и Dynamic Island - «Новости мира Интернет»
Что нового показали Samsung на Galaxy Unpacked 2026 - «Новости мира Интернет»
Что нового показали Samsung на Galaxy Unpacked 2026 - «Новости мира Интернет»
Самый дешёвый тариф YouTube Premium теперь предлагает фоновый режим и скачивание видео - «Новости сети»
Самый дешёвый тариф YouTube Premium теперь предлагает фоновый режим и скачивание видео - «Новости сети»
Twitch отказался от блокировок «всё или ничего» и разделил наказания - «Новости сети»
Twitch отказался от блокировок «всё или ничего» и разделил наказания - «Новости сети»
Новости мира Интернет » Новости » Уязвимости в 100 плагинах для Jenkins угрожают безопасности компаний - «Новости»
Рекомендуем почитать:

Xakep #241. Взлом игр

  • Содержание выпуска

  • Подписка на «Хакер»

За последние 18 месяцев ИБ-специалист NCC Group Security Виктор Газдаг (Viktor Gazdag)  обнаружил уязвимости более чем в 100 плагинах для Jenkins, популярнейшего решения предназначенного для обеспечения процесса непрерывной интеграции ПО. Многие из этих багов до сих пор не были устранены.


Создатели Jenkins подготовили уже 10 бюллетеней безопасности (1, 2, 3, 4, 5, 6, 7, 8, 9, 10), посвященных этим проблемам, и предупредили разработчиков о том, что от уязвимых расширений лучше избавиться. Проблема в том, что Jenkins очень популярен в целом и в корпоративном секторе в частности, и только по статистике Shodan, в сети можно легко обнаружить более 79 000 экземпляров.


К сожалению, плагины для Jenkins как правило разрабатывают третьи лица, и, как это часто бывает с опенсорсными проектами в наши дни, многие разработчики оказываются неспособны обеспечивать должную поддержку своим продуктам. Из-за чего плагины устаревают, превращаются в откровенно заброшенные и, в конечном итоге, подвергают риску своих пользователей.


Газдаг пишет, что зачастую плагины подвержены самым банальным проблемам с безопасностью. Например, многие из них хранят учетные данные открытым текстом, прямо в файлах конфигурации, а не используют зашифрованный credentials.xml. Также многие плагины содержат уязвимости CSRF и SSRF, из-за чего преступник может воспользоваться функцией теста соединения с плагином и учетные данные будут преданы на сервер атакующего, а также он сможет просканировать порты и изучить структуру внутренней сети компании.


Ранее уязвимости в  Jenkins и его плагинах уже использовались для заражения серверов майнерами, но Газдаг пишет, что обнаруженные им проблемы вряд ли будут полезны для таких случаев. Вместо этого уязвимые расширения могут стать хорошим подспорьем для атакующих, которым необходимо провести разведку в сети целевой организации или организовать направленную атаку.


Источник новостиgoogle.com

Рекомендуем почитать: Xakep

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))