Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞
漏洞描述 JumpServer 是开源的堡垒机和运维安全审计系统。 在JumpServer 3.10.7之前版本中,攻击者可以通过构建恶意 playbook 模板利用Ansible中的Jinja2模板引擎从而在 Celery 容器中以root权限执行任意代码。 在修复版本中,通过移除job-execution接口相关代码以修复漏洞。 漏洞名称 Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞 漏洞类型 暴露危险的方法或函数 发现时间 2024-03-29 漏洞影响广度 一般 MPS编号 MPS-bum2-rkd4 CVE编号 CVE-2024-29202 CNVD编号 - 影响范围 jumpserver@[3.0.0, 3.10.7) 修复方案 升级jumpserver到 3.10.7 或更高版本 在「功能设置」中关闭「任务中心」功能 参考链接 https://www.oscs1024.com/hd/MPS-bum2-rkd4 https://github.com/jumpserver/jumpserver/security/advisories/GHSA-2...
