【Jenkins未授权访问漏洞 】

默认情况下 Jenkins面板中用户可以选择执行脚本界面来操作一些系统层命令,攻击者可通过未授权访问漏洞或者暴力破解用户密码等进入后台管理服务,通过脚本执行界面从而获取服务器权限。

第一步:使用fofa语句搜索

搜索语句:

port="8080" && app="JENKINS" && title=="Dashboard [Jenkins]"

一个一个搜索,直到出现 Manage Jenkins,在打开的URL中...点击 Manage Jenkins

Scritp Console 再执行以下命令.

第二步:点进去后,页面往下翻看到Scritp Console------点击。

第三步:执行命令,查看当前用户名

println "whoami".execute().text

如下图就是执行中

第四步:执行命令,查看目录

println "whoami".execute().text

相关推荐
少云清几秒前
【接口测试】7_接口测试 _Jenkins源码管理问题
运维·jenkins
qinyia1 分钟前
如何安全清理以 amis 开头的容器与镜像
运维·数据库·人工智能·mysql·ssh
Data_agent3 分钟前
Eastmallbuy模式淘宝/1688代购系统搭建指南
java·运维·数据库
雨大王5128 分钟前
汽车生产自动化服务商如何选择?
大数据·运维
代码游侠12 分钟前
应用——Linux Framebuffer 图形库显示
linux·运维·服务器·数据库·笔记·算法
网硕互联的小客服13 分钟前
windows2025服务器系统如何开启多人远程?
运维·服务器·网络·安全
天空属于哈夫克314 分钟前
企业微信二次开发:如何实现外部群自动化消息推送?
运维·自动化·企业微信
特立独行的猫a15 分钟前
Docker 管理利器:docker-compose-ui 与 Portainer 详解
运维·ui·docker·容器·portainer
殷忆枫20 分钟前
Ubuntu搭建mosquitto服务器(MQTT服务器)
运维·服务器
恒创科技HK21 分钟前
香港服务器为何需要IPMI?好用吗
运维·服务器·网络