Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SECURITY-3314-3315 — Soluzione alternativa per disabilitare la CLI per mitigare SECURITY-3314/CVE-2024-23897 e SECURITY-3315/CVE-2024-23898 | Kitploit
Strumenti/GitHubGitHub/jenkinsci-cert/security-3314-3315
Analisi delle VulnerabilitàAudit di ConfigurazioneSicurezza WebSicurezza CloudDevSecOpsConfigurazione ErrataArchived
GitHubjenkinsci-cert/security-3314-3315

SECURITY-3314-3315

Soluzione alternativa per disabilitare la CLI per mitigare SECURITY-3314/CVE-2024-23897 e SECURITY-3315/CVE-2024-23898

Vedi RepositorySito web
722 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

= Mitigazione SECURITY-3314/SECURITY-3315

Questo repository documenta le mitigazioni che impediscono lo sfruttamento di SECURITY-3314 e SECURITY-3315 sulle istanze interessate.

== Panoramica

L'accesso alla CLI deve essere disabilitato. Entrambi i seguenti passaggi devono essere eseguiti:

  • Rimuovere l'endpoint HTTP della CLI
  • Disabilitare la porta SSH (https://plugins.jenkins.io/sshd/[SSH Server Plugin])

[NOTA]

La CLI basata su remoting è stata rimossa da Jenkins https://www.jenkins.io/blog/2019/02/17/remoting-cli-removed/[cinque anni fa]. Le istruzioni correlate non sono incluse in questa documentazione. Si consiglia vivamente agli amministratori delle istanze Jenkins con CLI basata su remoting di aggiornare urgentemente a versioni più recenti.

[IMPORTANTE]

Le istruzioni seguenti sono intese solo come soluzione alternativa a breve termine, anche se non si utilizza la CLI. A causa dell'estensibilità di Jenkins, è possibile che esistano altri modi per raggiungere l'endpoint HTTP interessato.

== Istruzioni

=== Disabilitare l'endpoint CLI

Se Jenkins è in esecuzione, esegui lo script fornito disable-cli.groovy nella https://www.jenkins.io/doc/book/managing/script-console/[Console Script]. In questo modo verrà rimosso l'endpoint HTTP della CLI fino al riavvio di Jenkins. Crea uno https://www.jenkins.io/doc/book/managing/groovy-hook-scripts/[Script Hook Groovy] di Post-Initialization con il contenuto di disable-cli.groovy per garantire che lo script venga eseguito ogni volta che Jenkins viene (ri)avviato.

==== Conferma

Per confermare che lo script ha funzionato, vai su Gestisci Jenkins » Jenkins CLI.

Senza la mitigazione applicata, viene mostrata la documentazione generale della CLI, inclusa una panoramica dei comandi CLI disponibili. Con la mitigazione applicata, viene mostrato un errore HTTP 404 Non Trovato.

=== Disabilitare la porta SSH

Il https://plugins.jenkins.io/sshd/[Plugin SSH Server] fornisce l'accesso alla CLI di Jenkins tramite SSH. Questo è un plugin le cui funzionalità facevano parte del core di Jenkins, quindi potrebbe essere installato anche se non lo hai mai installato esplicitamente.

Vai su Gestisci Jenkins » Sicurezza e assicurati che l'impostazione Porta SSHD nella sezione Server SSH sia impostata su Disabilita.

NOTA: Si consiglia di farlo anche se si sceglie di disabilitare o disinstallare il plugin, poiché la funzionalità di gestione dei plugin potrebbe reinstallare o riabilitare il plugin per garantire la soddisfazione delle dipendenze dei plugin.

In alternativa, puoi aggiungere il seguente snippet alla fine dello script disable-cli.groovy:

root@kitploit:~
// Disable CLI access over SSH Server Plugin
if (j.getPlugin('sshd')) {
  hudson.ExtensionList.lookupSingleton(org.jenkinsci.main.modules.sshd.SSHD.class).setPort(-1)
}

==== Conferma

Non è necessaria alcuna configurazione esplicita con l'opzione UI supportata per disabilitare la porta SSH, ma puoi provare a connetterti alla porta CLI SSH precedentemente configurata. Il risultato previsto è un fallimento nella creazione della connessione. Nota che non è possibile alcun utilizzo non autenticato della CLI SSH, quindi non tutti gli errori sono un'indicazione di una corretta disabilitazione. Questi sono esempi di un risultato previsto (sicuro) (supponendo che la porta 2222 fosse stata precedentemente configurata):

root@kitploit:~
$ ssh -p 2222 jenkins.example.org
ssh: connect to host jenkins.example.org port 2222: Connection refused
root@kitploit:~
$ ssh -p 2222 jenkins.example.org
kex_exchange_identification: read: Connection reset by peer
Connection reset by … port 2222
Scarica lo strumento