S'inscrire

Cybersécurité - 25/01/2024

Une vulnérabilité critique de Jenkins expose les serveurs aux attaques RCE – Corrigez dès que possible !

Les responsables du logiciel d’automatisation open source d’intégration continue/de livraison et de déploiement continus (CI/CD) Jenkins ont résolu neuf failles de sécurité, dont un bug critique qui, s’il était exploité avec succès, pourrait entraîner l’exécution de code à distance (RCE).

Le problème, attribué à l’identifiant CVE CVE-2024-23897 , a été décrit comme une vulnérabilité de lecture de fichier arbitraire via l’interface de ligne de commande intégrée ( CLI ).

“Jenkins utilise la bibliothèque args4j pour analyser les arguments et options de commande sur le contrôleur Jenkins lors du traitement des commandes CLI”, ont déclaré les responsables dans un avis publié mercredi.

“Cet analyseur de commandes a une fonctionnalité qui remplace un caractère @ suivi d’un chemin de fichier dans un argument avec le contenu du fichier (expandAtFiles). Cette fonctionnalité est activée par défaut et Jenkins 2.441 et versions antérieures, LTS 2.426.2 et versions antérieures ne la désactivent pas. “.

Un acteur malveillant pourrait exploiter cette bizarrerie pour lire des fichiers arbitraires sur le système de fichiers du contrôleur Jenkins en utilisant le codage de caractères par défaut du processus du contrôleur Jenkins.

Alors que les attaquants disposant de l’autorisation « Global/Lecture » ​​peuvent lire des fichiers entiers, ceux qui n’en disposent pas peuvent lire les trois premières lignes des fichiers en fonction des commandes CLI.

De plus, cette lacune pourrait être utilisée pour lire des fichiers binaires contenant des clés cryptographiques, mais avec certaines restrictions. À condition que les secrets binaires puissent être extraits, Jenkins affirme que cela pourrait ouvrir la porte à diverses attaques :

  • Exécution de code à distance via les URL racine des ressources
  • Exécution de code à distance via le cookie “Se souvenir de moi”
  • Exécution de code à distance via des attaques XSS (cross-site scripting) stockées via des journaux de build
  • Exécution de code à distance via le contournement de la protection CSRF
  • Décrypter les secrets stockés dans Jenkins
  • Supprimer n’importe quel élément dans Jenkins
  • Télécharger un vidage du tas Java

“Bien que les fichiers contenant des données binaires puissent être lus, la fonctionnalité concernée tente de les lire sous forme de chaînes en utilisant le codage de caractères par défaut du processus du contrôleur”, a déclaré Jenkins.

“Il est probable que certains octets ne soient pas lus correctement et soient remplacés par une valeur d’espace réservé. Les octets qui peuvent ou non être lus dépendent de ce codage de caractères.”

Le chercheur en sécurité Yaniv Nizry a été reconnu pour avoir découvert et signalé la faille, qui a été corrigée dans Jenkins 2.442, LTS 2.426.3 en désactivant la fonction d’analyseur de commandes.

Comme solution de contournement à court terme jusqu’à ce que le correctif puisse être appliqué, il est recommandé de désactiver l’accès à la CLI.

Ce développement intervient près d’un an après que Jenkins a corrigé deux graves vulnérabilités de sécurité baptisées CorePlague (CVE-2023-27898 et CVE-2023-27905) qui pourraient conduire à l’exécution de code sur des systèmes ciblés.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-12569 EXPLOITÉE PTC Windchill and FlexPLM Improper Input Validation Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20230 EXPLOITÉE Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-12569 EXPLOITÉE PTC Windchill and FlexPLM Improper Input Validation Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-20230 EXPLOITÉE Cisco Unified Communications Manager Server-Side Request Forgery (SSRF) Vulnerability 25/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-67038 EXPLOITÉE Lantronix EDS5000 Code Injection Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-34910 EXPLOITÉE Ubiquiti UniFi OS Improper Input Validation Vulnerability 23/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-34909 EXPLOITÉE Ubiquiti UniFi OS Path Traversal Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-34908 EXPLOITÉE Ubiquiti UniFi OS Improper Access Control Vulnerability 23/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-20253 EXPLOITÉE Splunk Enterprise Missing Authentication for Critical Function Vulnerability 18/06/2026