Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SECURITY-3430 — Этот репозиторий предоставляет обходное решение, предотвращающее эксплуатацию SECURITY-3430 / CVE-2024-43044 | Kitploit
Инструменты/GitHubGitHub/jenkinsci-cert/security-3430
Оборонительные ИнструментыАнализ уязвимостейАнализ КодаЭксплуатацияНеправильная Конфигурация
GitHubjenkinsci-cert/security-3430

SECURITY-3430

Этот репозиторий предоставляет обходное решение, предотвращающее эксплуатацию SECURITY-3430 / CVE-2024-43044

Репозиторий
212 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Обходное решение для SECURITY-3430

Это Java-агент для использования с контроллерами Jenkins, в которых отсутствует исправление для SECURITY-3430 (т.е. версии до 2.470 включительно и LTS 2.452.3).

Механизм и совместимость

Он преобразует определение класса, содержащего уязвимость SECURITY-3430, чтобы предотвратить эксплуатацию. Если по какой-то причине это не удаётся, Jenkins принудительно останавливается.

Это обходное решение полностью блокирует ClassLoaderProxy#fetchJar и поэтому несовместимо с соответствующей функциональностью плагинов, упомянутых в сообщении об уязвимости, в отличие от штатного исправления.

Данное обходное решение было успешно протестировано с несколькими недавними версиями Jenkins за последние несколько лет.

ПРЕДУПРЕЖДЕНИЕ: Из-за того, как работает это обходное решение, мы настоятельно рекомендуем регулярно создавать резервные копии Jenkins и развёртывать обходное решение постепенно.

Использование

Использование в качестве Java-агента (стандартный сценарий)

Защита процесса контроллера Jenkins от эксплуатации:

root@kitploit:~
java -javaagent:/path/to/security3430-workaround.jar -jar jenkins.war

Автономное использование

Применить преобразование к указанному файлу класса RemoteClassLoader$ClassLoaderProxy.class и записать результат в другой файл:

root@kitploit:~
java -jar /path/to/security3430-workaround.jar <исходный файл> <целевой файл>

Это может быть использовано для создания минимально модифицированных файлов remoting.jar.

Конфигурация

Для изменения поведения этого Java-агента можно установить два системных свойства Java:

  • io.jenkins.security.Security3430Workaround.DISABLE: Установите true, чтобы отключить преобразование класса.
  • io.jenkins.security.Security3430Workaround.SKIP_SHUTDOWN: Установите true, чтобы не останавливать процесс Jenkins при сбое преобразования класса. Рекомендуется только в определённых узких ситуациях, например, при тщательном мониторинге сообщений журнала (см. ниже).

Оба должны быть установлены до загрузки класса и попытки преобразования, желательно в качестве опции командной строки -D.

Журналирование

Сообщения журнала используют логгер io.jenkins.security.Security3430Workaround. Сообщения, зарегистрированные на уровне SEVERE, указывают на сбой преобразования.

Тестирование

Выполните следующий код в консоли скриптов подключённого агента Jenkins, чтобы подтвердить эффективность этого обходного решения:

root@kitploit:~
def cl = Thread.currentThread().getContextClassLoader().proxy
cl.fetchJar(new URL('file:/path/to/jenkins/home/secrets/master.key'))

Без исправления или обходного решения это выведет сообщение, подобное следующему, указывающее на успешную эксплуатацию: Result: [B@23edd8a0

С применённым обходным решением это вызовет AbstractMethodError и выведет длинный стек вызовов.

Лицензия

Лицензировано на условиях лицензии MIT. Copyright 2024 CloudBees, Inc.

Скачать инструмент