JumpServer 存在命令注入漏洞
漏洞描述 JumpServer 是一款开源的堡垒机。 该项目受影响版本存在命令注入漏洞,由于jumpserver的Koko组件对Kubernetes token进行检查时未过滤便进行命令拼接,具备登录权限的远程攻击者可构造恶意的Kubernetes token进行命令注入,当使用Koko连接Kubernetes集群时可造成恶意命令执行(发生于Koko所处容器) 漏洞名称 JumpServer 存在命令注入漏洞 漏洞类型 命令注入 发现时间 2023-03-17 漏洞影响广度 一般 MPS编号 MPS-2023-7655 CVE编号 CVE-2023-28110 CNVD编号 - 影响范围 JumpServer koko@(-∞, 2.28.8) 修复方案 将组件 JumpServer koko 升级至 2.28.8 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-2023-7655 https://nvd.nist.gov/vuln/detail/CVE-2023-28110 https://github.com/jumpserver/jumpse...
