漏洞描述

Jenkins 可以通过其网页界面轻松设置和配置,其中包括即时错误检查和内置帮助。 插件 通过更新中心中的 1000 多个插件,Jenkins 集成了持续集成和持续交付工具链中几乎所有的工具。

Jenkins的反序列化漏洞,攻击者使用该漏洞可以在被攻击服务器执行任意代码,漏洞利用不需要任何的权限

漏洞环境

vulfocus

漏洞复现

弱口令登录admin/admin,点击系统管理,脚本命令行。

Untitled

读取flag

println "ls /tmp".execute().text

Untitled

实际利用方法:

参考:

https://blog.csdn.net/qq_32171761/article/details/109740295