Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SECURITY-3314-3315 — حل بديل لتعطيل CLI للتخفيف من SECURITY-3314/CVE-2024-23897 و SECURITY-3315/CVE-2024-23898 | Kitploit
أدوات/GitHubGitHub/jenkinsci-cert/security-3314-3315
تحليل الثغرات الأمنيةتدقيق التكوينأمن الويبأمن السحابةDevSecOpsسوء التكوينArchived
GitHubjenkinsci-cert/security-3314-3315

SECURITY-3314-3315

حل بديل لتعطيل CLI للتخفيف من SECURITY-3314/CVE-2024-23897 و SECURITY-3315/CVE-2024-23898

عرض المستودع
727منذ 2 سنواتلم تتم المراجعة بعد
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

= تخفيف الثغرات SECURITY-3314/SECURITY-3315

يوثق هذا المستودع إجراءات التخفيف التي تمنع استغلال الثغرات SECURITY-3314 و SECURITY-3315 على الحالات المتأثرة.

== نظرة عامة

يجب تعطيل الوصول إلى واجهة سطر الأوامر (CLI). يجب اتخاذ كلا الخطوتين التاليتين:

  • إزالة نقطة نهاية HTTP الخاصة بـ CLI
  • تعطيل منفذ SSH (https://plugins.jenkins.io/sshd/[SSH Server Plugin])

[NOTE]

تمت إزالة واجهة CLI القائمة على تقنية Remoting من Jenkins https://www.jenkins.io/blog/2019/02/17/remoting-cli-removed/[منذ خمس سنوات]. لا تتضمن هذه الوثيقة الإرشادات ذات الصلة. يُنصح بشدة مسؤولي حالات Jenkins التي تحتوي على واجهة CLI القائمة على Remoting بالترقية الفورية إلى الإصدارات الأحدث.

[IMPORTANT]

الإرشادات أدناه مخصصة فقط كحل مؤقت قصير المدى، حتى لو كنت لا تستخدم CLI. بسبب قابلية توسعة Jenkins، من الممكن وجود طرق أخرى للوصول إلى نقطة نهاية HTTP المتأثرة.

== الإرشادات

=== تعطيل نقطة نهاية CLI

إذا كان Jenkins قيد التشغيل حاليًا، قم بتنفيذ البرنامج النصي المقدم disable-cli.groovy في https://www.jenkins.io/doc/book/managing/script-console/[وحدة التحكم النصية (Script Console)]. سيؤدي القيام بذلك إلى إزالة نقطة نهاية HTTP الخاصة بـ CLI حتى يتم إعادة تشغيل Jenkins. قم بإنشاء https://www.jenkins.io/doc/book/managing/groovy-hook-scripts/[نص ربط Groovy (Groovy Hook Script)] بعد التهيئة (Post-Initialization) يحتوي على محتويات disable-cli.groovy لضمان تنفيذ البرنامج النصي كلما تم إعادة تشغيل Jenkins.

==== التأكيد

لتأكيد عمل البرنامج النصي، انتقل إلى Manage Jenkins » Jenkins CLI.

بدون تطبيق التخفيف، تظهر وثائق CLI العامة بما في ذلك نظرة عامة على أوامر CLI المتاحة. مع تطبيق التخفيف، يظهر خطأ HTTP 404 Not Found.

=== تعطيل منفذ SSH

يوفر https://plugins.jenkins.io/sshd/[الملحق الإضافي لخادم SSH (SSH Server Plugin)] الوصول إلى واجهة CLI الخاصة بـ Jenkins عبر SSH. هذا ملحق إضافي كانت وظائفه جزءًا من نواة Jenkins سابقًا، لذا قد يكون مثبتًا حتى لو لم تقم بتثبيته صراحةً.

انتقل إلى Manage Jenkins » Security وتأكد من أن إعداد SSHD Port في قسم SSH Server مضبوط على Disable.

ملاحظة: يُوصى بذلك حتى لو اخترت تعطيل الملحق الإضافي أو إلغاء تثبيته، حيث قد تقوم وظائف إدارة الملحقات بإعادة تثبيت الملحق الإضافي أو إعادة تمكينه لضمان تلبية تبعيات الملحقات.

بدلاً من ذلك، يمكنك إضافة المقتطف التالي إلى نهاية البرنامج النصي disable-cli.groovy:

root@kitploit:~
// تعطيل وصول CLI عبر الملحق الإضافي لخادم SSH
if (j.getPlugin('sshd')) {
  hudson.ExtensionList.lookupSingleton(org.jenkinsci.main.modules.sshd.SSHD.class).setPort(-1)
}

==== التأكيد

ليست هناك حاجة إلى تهيئة صريحة عند استخدام خيار واجهة المستخدم المدعوم لتعطيل منفذ SSH، ولكن يمكنك محاولة الاتصال بمنفذ SSH CLI الذي تم تكوينه سابقًا. النتيجة المتوقعة هي فشل إنشاء الاتصال. لاحظ أنه لا يمكن استخدام CLI عبر SSH بدون مصادقة، لذا ليس كل خطأ دليلاً على تعطيله بنجاح. هذه أمثلة على نتيجة متوقعة (آمنة) (بافتراض أن المنفذ 2222 قد تم تكوينه سابقًا):

root@kitploit:~
$ ssh -p 2222 jenkins.example.org
ssh: connect to host jenkins.example.org port 2222: Connection refused
root@kitploit:~
$ ssh -p 2222 jenkins.example.org
kex_exchange_identification: read: Connection reset by peer
Connection reset by … port 2222
تنزيل الأداة