언론사 : 보안 뉴스
뉴스 제목 : 초고위험도 취약점 발견된 젠킨스 서버, 아직 패치되지 않은 채 사용되는 경우가 다수
게시일 : 2024-01-30
URL : https://m.boannews.com/html/detail.html?tab_type=1&idx=126273
초고위험도 취약점 발견된 젠킨스 서버, 아직 패치되지 않은 채 사용되는 경우가 다수
인터넷에 노출된 젠킨스(Jenkins) 서버 약 4만 5천 대가 취약점 익스플로잇 공격에 노출되어 있다. 문제의 취약점은 CVE-2024-23897로, 젠킨스 명령행 인터페이스에서 발견됐다. 익스플로잇에 성공할
m.boannews.com
[ 기사 요약 ]
인터넷에 노출된 젠킨스(Jenkins) 서버 약 4만 5천 대가 취약점 익스플로잇 공격에 노출되어 있다. 익스플로잇에 성공할 경우 원격 코드 실행 공격을 실행할 수 있게 된다.
이 취약점은 디폴트로 활성화 되어 있는 명령행 인터페이스 내에 존재한다. 익스플로잇에 성공한 공격자들은 젠킨스 제어 파일 시스템에 있는 파일들을 아무거나 읽을 수 있으며 적절한 권한이 없더라도 파일의 첫 몇 줄을 읽을 수 있다. 즉, 어느 정도의 정보 탈취 공격을 실행할 수 있는게 이 취약점의 첫 번째 특징이라고 할 수 있다.
이렇게 파일을 열람할 수 있다보니 꽤나 중요한 정보에 접근하는 게 가능하다. 에를 들어 크리덴셜 저장소나 아티팩트 서명, 암호화와 복호화 등에 사용되는 암호화 키가 저장되어 있는 파일을 열람할 수 있게 된다면 다양한 종류의 공격이 가능하게 된다.
젠킨스 서버에는 민감한 정보들이 저장되는 경우가 많기에 이번 패치는 더더욱 중요하다고 말한다. 젠킨스 2.442와 젠킨스 LTS 2.426.3 버전의 경우 이번 취약점이 존재하지 않는다. 따라서 젠킨스를 사용하는 조직들은 해당 버전으로 업그레이드하는 것이 안전하다. 만약 즉각적인 업그레이드가 불가능한 상황이라면 CLI 접근 기능을 비활성화 하는게 그나마 낫다고 젠킨스 팀은 권고한다.
'보안 이슈' 카테고리의 다른 글
| 보안인들의 설날인사 ( ੭ ・ᴗ・ )੭ (0) | 2024.02.10 |
|---|---|
| 빅데이터 분석 플랫폼에서 찾은 세 가지의 취약점 (0) | 2024.02.08 |
| 꾸준한 패치와 업데이트의 중요성 (0) | 2024.02.01 |
| 사이버 사기 범죄 & 금융 사기 조심 또 조심! (0) | 2024.01.05 |
| 주요 이슈와 사건·사고로 살펴본 2023 대한민국 보안시장- ②사이버 보안 (1) | 2023.12.06 |