Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞
漏洞描述
JumpServer 是开源的堡垒机和运维安全审计系统。
在JumpServer 3.10.7之前版本中,攻击者可以通过构建恶意 playbook 模板利用Ansible中的Jinja2模板引擎从而在 Celery 容器中以root权限执行任意代码。
在修复版本中,通过移除job-execution接口相关代码以修复漏洞。
漏洞名称 | Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞 |
---|---|
漏洞类型 | 暴露危险的方法或函数 |
发现时间 | 2024-03-29 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-bum2-rkd4 |
CVE编号 | CVE-2024-29202 |
CNVD编号 | - |
影响范围
jumpserver@[3.0.0, 3.10.7)
修复方案
升级jumpserver到 3.10.7 或更高版本
在「功能设置」中关闭「任务中心」功能
参考链接
https://www.oscs1024.com/hd/MPS-bum2-rkd4
https://github.com/jumpserver/jumpserver/security/advisories/GHSA-2vvr-vmvx-73ch
https://github.com/jumpserver/jumpserver/commit/90d4914280c6559c6c0c8989c24ac8b55825d9c8、 Commit
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Flowblade 2.14 发布,多轨非线性视频编辑器
Flowblade 是 Linux 下的多轨非线性视频编辑器。使用 Flowblade 电影编辑器功能,可以从视频剪辑、音频剪辑和图形文件组成电影。可以在所需的帧处剪切剪辑,也可以将滤镜添加到剪辑,并且可以使用合成器对象创建多层合成图像。 Flowblade 提供了可配置的工作流 —— 用户可以设置工具集、其顺序、默认工具和某些时间轴行为。Flowblade 2.14 版本现已发布,附带了许多长期需求的功能,如可编辑标题和慢镜头播放,以及项目历史上最大的单项贡献--支持使用 USB 传输设备。 USB JOG/SHUTTLE 支持 在经过一段时间的延迟后,Usb jog/shuttle 功能现已合并。这是一项重大贡献,需要大约 2K 行代码才能实现。目前我们支持三种设备:Contour Design ShuttlePRO v2、Contour Design ShuttleXpress 和 Contour A/V Solutions SpaceShuttle。 具体可查看相关文档内容。 可编辑的标题剪辑 Titler工具现在可以创建标题媒体项。从标题媒体项创建的时间轴上的剪辑可以使用 T...
- 下一篇
天工 3.0 即将公测,同步开源 4000 亿参数 MoE 超级模型
2023年4月17日,昆仑万维发布自研双千亿级大语言模型「天工1.0」。在即将到来的2024年4月17日「天工」大模型一周年之际,昆仑万维宣布,「天工3.0」将正式开启公测。 公告指出,「天工3.0」采用4千亿级参数MoE混合专家模型,并将同步选择开源,是全球模型参数最大、性能最强的MoE模型之一。相较于上一代「天工2.0」MoE大模型,「天工3.0」在模型语义理解、逻辑推理、以及通用性、泛化性、不确定性知识、学习能力等领域拥有惊人的性能提升,其模型技术知识能力提升超过20%,数学/推理/代码/文创能力提升超过30%。 同时,「天工3.0」新增了搜索增强、研究模式、调用代码及绘制图表、多次调用联网搜索等能力,并针对性地训练了模型的Agent能力,使得「天工3.0」能够独立完成规划、调用、组合外部工具及信息,以精准高效地完成产业分析、产品对比等各类复杂需求,带来全新的颠覆式人工智能体验。 「天工3.0」也是全球首个多模态“超级模型”(Super Model),其集成了AI搜索、AI写作、AI长文本阅读、AI对话、AI语音合成、AI图片生成、AI漫画创作、AI图片识别、AI音乐生成、AI代...
相关文章
文章评论
共有0条评论来说两句吧...