Perşembe günü, Jenkins Güvenlik Ekibi, Jenkins Açık Kaynak Otomasyon Sunucusu için 29 eklentiyi etkileyen 34 güvenlik açığını duyurdu, hataların 29'u sıfır günler hala yamalanmayı bekliyor.
Jenkins, dünya çapında Enterprises tarafından yazılım inşa etmek, test etmek ve dağıtmak için kullanılan oldukça popüler bir platform (1.700'den fazla eklenti için destekle).
Sıfır günlerinin CVSS taban puanları düşük ila yüksek ciddiyet arasında değişir ve Jenkins'in istatistiklerine göre, etkilenen eklentilerin toplam 22.000'den fazla kurulumu vardır.
Henüz yamalı olmayan kusurların tam listesi XSS, depolanmış XSS, siteler arası istek asmarikleri (CSRF) hataları, eksik veya yanlış izin kontrollerinin yanı sıra şifreler, sırlar, API anahtarları ve düz metin halinde depolanan jetonları içerir.
Neyse ki, tehlikeli olanların çoğu, yüksek şiddetli sıfır günler, düşük ayrıcalıklara sahip uzak saldırganların düşük karmaşıklık saldırılarında kullanıcı etkileşiminin kullanılmasını gerektirir.
Shodan verilerine dayanarak, şu anda eşleştirilmemiş bir eklenti çalıştırıyorsa saldırılarda hedeflenebilecek 144.000'den fazla internete maruz kalan Jenkins sunucusu var.
Jenkins ekibi eklentilerin dördünü (yani GITLAB, istekler-plugin, testng sonuçları, XBIALABS XL sürümü) yamalasa da, aşağıdakiler de dahil olmak üzere hala savunmasız olanların uzun bir listesi var.
Jenkins Güvenlik Ekibi, "Bu danışmanın yayınlanmasından itibaren düzeltme yok," dedi.
Güvenlik açıklarının hiçbiri, tehdit aktörlerinin kod yürütmesine veya savunmasız sunuculara uzaktan komutları almasına izin verebilecek kritik şiddetli olmasa da, kurumsal ağlara yönelik saldırıları hedefleyebilirler.
Monero kripto para birimini benimsemek için daha önce tehlikeye girmemiş Jenkins sunucuları tehlikeye atıldığından bu ilk kez olmazdı.
Bununla birlikte, potansiyel saldırganlar, bu sıfır günleri keşif saldırılarında daha fazla kullanacak ve bu da hedeflenen bir şirketin altyapısına daha fazla bilgi edinmelerini sağlayacaktır.
Google, saldırılarda sömürülen yeni krom sıfır gün kusurları
Microsoft Haziran 2022 Patch Salı Düzeltmeleri 1 Sıfır Gün, 55 Kusur
Yeni 'Dogwalk' Windows Zero-Day Hata Ücretsiz Gayri Arası Yamalar Alır
Kritik Atlassian Confluence Salatlarda aktif olarak kullanılır
Microsoft Protokol Kabusuna Yeni Windows Arama Zero Day Eklendi
Kaynak: Bleeping Computer