Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/jenkinsci-cert/security-3314-3315
Análisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebSeguridad en la NubeDevSecOpsMala ConfiguraciónArchived
GitHubjenkinsci-cert/security-3314-3315

SECURITY-3314-3315

Solución alternativa para deshabilitar la CLI y mitigar SECURITY-3314/CVE-2024-23897 y SECURITY-3315/CVE-2024-23898

Ver RepositorioSitio web
727hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

= SECURITY-3314/SECURITY-3315 Mitigación

Este repositorio documenta mitigaciones que previenen la explotación de SECURITY-3314 y SECURITY-3315 en instancias afectadas.

== Resumen

El acceso a la CLI debe ser deshabilitado. Ambos pasos siguientes deben realizarse:

  • Eliminar el endpoint HTTP de la CLI
  • Deshabilitar el Puerto SSH (https://plugins.jenkins.io/sshd/[SSH Server Plugin])

[NOTE]

La CLI basada en remoting ha sido eliminada de Jenkins https://www.jenkins.io/blog/2019/02/17/remoting-cli-removed/[hace cinco años]. Las instrucciones relacionadas no están incluidas en esta documentación. Se recomienda encarecidamente a los administradores de instancias de Jenkins con CLI basada en remoting que actualicen urgentemente a versiones más recientes.

[IMPORTANT]

Las instrucciones a continuación son solo una solución temporal, incluso si no usas la CLI. Debido a la extensibilidad de Jenkins, es posible que existan otras formas de navegar al endpoint HTTP afectado.

== Instrucciones

=== Deshabilitar el endpoint de la CLI

Si Jenkins está en ejecución, ejecuta el script proporcionado disable-cli.groovy en la https://www.jenkins.io/doc/book/managing/script-console/[Consola de Scripts]. Esto eliminará el endpoint HTTP de la CLI hasta que Jenkins se reinicie. Crea un https://www.jenkins.io/doc/book/managing/groovy-hook-scripts/[Script de Hook Groovy] de Post-Inicialización con el contenido de disable-cli.groovy para asegurar que el script se ejecute cada vez que Jenkins se (re)inicie.

==== Confirmación

Para confirmar que el script funcionó, navega a Manage Jenkins » Jenkins CLI.

Sin la mitigación aplicada, se muestra la documentación general de la CLI, incluyendo un resumen de los comandos CLI disponibles. Con la mitigación aplicada, se muestra un error HTTP 404 Not Found.

=== Deshabilitar el Puerto SSH

El https://plugins.jenkins.io/sshd/[Plugin SSH Server] proporciona acceso a la CLI de Jenkins a través de SSH. Este es un plugin cuya funcionalidad solía ser parte del núcleo de Jenkins, por lo que puede estar instalado incluso si nunca lo instalaste explícitamente.

Navega a Manage Jenkins » Security y asegúrate de que la configuración SSHD Port en la sección SSH Server esté establecida en Disable.

NOTA: Se recomienda hacer esto incluso si decides deshabilitar o desinstalar el plugin, ya que la funcionalidad de gestión de plugins puede reinstalar o re-habilitar el plugin para asegurar que las dependencias del plugin estén satisfechas.

Alternativamente, puedes agregar el siguiente fragmento al final del script disable-cli.groovy:

root@kitploit:~
// Disable CLI access over SSH Server Plugin
if (j.getPlugin('sshd')) {
  hudson.ExtensionList.lookupSingleton(org.jenkinsci.main.modules.sshd.SSHD.class).setPort(-1)
}

==== Confirmación

No es necesaria una configuración explícita con la opción de UI compatible para deshabilitar el Puerto SSH, pero puedes intentar conectarte al puerto SSH CLI previamente configurado. El resultado esperado es un fallo al establecer la conexión. Ten en cuenta que no es posible el uso no autenticado de la CLI SSH, por lo que no todos los errores son una indicación de que se haya deshabilitado correctamente. Estos son ejemplos de un resultado esperado (seguro) (asumiendo que el puerto 2222 estaba configurado previamente):

root@kitploit:~
$ ssh -p 2222 jenkins.example.org
ssh: connect to host jenkins.example.org port 2222: Connection refused
root@kitploit:~
$ ssh -p 2222 jenkins.example.org
kex_exchange_identification: read: Connection reset by peer
Connection reset by … port 2222
Descargar herramienta