Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞(CVE-2024-29202)

北京赛克艾威科技有限公司 2024-04-03


  • 漏洞编号:CVE-2024-29202
  • 漏洞类型:代码执行
  • 漏洞等级:高危
  • 发布时间:2024-04-03

漏洞描述

近日,赛克艾威网络安全实验室监测到Jumpserver<3.10.7 Jinja2注入远程代码执行漏洞情报。在JumpServer 3.10.7之前版本中,攻击者可以通过构建恶意 playbook 模板利用Ansible中的Jinja2模板引擎从而在 Celery 容器中以root权限执行任意代码。

测绘指纹

Fofa:
app="JumpServer"
鹰图:
app.name="JumpServer" 

漏洞危害

未经授权的攻击者可以通过构建恶意 playbook 模板利用Ansible中的Jinja2模板引擎从而在 Celery 容器中以root权限执行任意代码。

影响版本

Jumpserver<3.10.7

修复建议

在修复版本中,通过移除job-execution接口相关代码以修复漏洞。