Jumpserver受控服务器任意命令执行漏洞示例分析
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。0x01漏洞简述202
千家信息网最后更新 2025年12月02日Jumpserver受控服务器任意命令执行漏洞示例分析
今天就跟大家聊聊有关Jumpserver受控服务器任意命令执行漏洞示例分析,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。
0x01漏洞简述
2021年01月18日,360CERT监测发现Jumpserver发布了远程命令执行漏洞的风险通告,漏洞等级:高危,漏洞评分:8.5。
Jumpserver中存在一处受控服务器远程任意命令执行漏洞,该漏洞由多处漏洞导致。
对此,360CERT建议广大用户好资产自查以及预防工作,以免遭受黑客攻击。
0x02风险等级
360CERT对该漏洞的评定结果如下
| 评定方式 | 等级 |
|---|---|
| 威胁等级 | 高危 |
| 影响面 | 一般 |
| 360CERT评分 | 8.5 |
0x03修复建议
通用修补建议
升级到以下安全版本
->= v2.6.2
->= v2.5.4
->= v2.4.5
-= v1.5.9(版本号没变)
-< v1.5.3
临时修补建议
修改 nginx 配置文件屏蔽收到影响的接口
jumpservernginx 配置文件位置
# 社区老版本
/etc/nginx/conf.d/jumpserver.conf
# 企业老版本
jumpserver-release/nginx/http_server.conf
# 新版本在
jumpserver-release/compose/config_static/http_server.conf
### 保证在 /api 之前 和 / 之前
location /api/v1/authentication/connection-token/ {
return 403;
}
location /api/v1/users/connection-token/ {
return 403;
}
### 新增以上这些
location /api/ {
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header Host $host;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_pass http://core:8080;
}
...
0x04相关空间测绘数据
360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现Jumpserver具体分布如下图所示。
看完上述内容,你们对Jumpserver受控服务器任意命令执行漏洞示例分析有进一步的了解吗?如果还想了解更多知识或者相关内容,请关注行业资讯频道,感谢大家的支持。
漏洞
命令
建议
版本
等级
服务器
服务
内容
测绘
示例
分析
安全
文件
空间
资产
风险
修补
影响
评分
评定
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
浙江工业软件开发定做价格
两会期间网络安全方案
区块链信息网络技术
华泰证券软件开发外包
福州亿博网络技术开发有限公司
部队的计算机网络技术
找网络技术员
交通网络安全事件报送系统
网络服务器安全操作规程
万一国互联网科技
软件开发之韵 pdf
sci数据库有哪些
软件开发最高月薪是多少
儿童社会工作网络安全理论
数据库关联技术
提升网络安全素养的目的
建行深圳软件开发
链接服务器出现问题
柳州2011服务器散热器价格
工业通信协议软件开发工程师
微信支付收款音响服务器断开
什么是服务器台式机
深圳服务器系统运维方案多少钱
关于网络安全的班会记录
台州软件开发公司有哪些
北京软件开发外包公司
电视台网络安全应急处置预案
流媒体服务器被锁
仙境传说单机数据库修改器
怎么在网页查看数据库