成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

12,000個Jenkins服務器漏洞被用于放大DDoS攻擊?

安全 漏洞
Radware研究人員發現,可以利用12,000多個面向Internet的Jenkins服務器中的漏洞(CVE-2020-2100)來安裝和放大針對Internet主機的反射性DDoS攻擊。

Radware研究人員發現,可以利用12,000多個面向Internet的Jenkins服務器中的漏洞(CVE-2020-2100)來安裝和放大針對Internet主機的反射性DDoS攻擊。

該漏洞還可以由單個欺騙的UDP數據包觸發,以對那些相同的易受攻擊的Jenkins服務器發起DoS攻擊,方法是強制它們進入無限循環的答復,除非其中一臺服務器重新啟動或具有其Jenkins,否則這些答復無法停止。

[[315150]]

關于漏洞(CVE-2020-2100)

CVE-2020-2100由劍橋大學的Adam Thorn發現并以負責任的方式披露,它是由默認情況下啟用并在面向公眾的服務器中公開的網絡發現服務(UDP多播/廣播)引起的。

“該漏洞使攻擊者可以通過在端口UDP / 33848上反射UDP請求來濫用Jenkins服務器,從而導致包含Jenkins元數據的DDoS攻擊放大。

這是有可能的,因為Jenkins / Hudson服務器無法正確監視網絡流量,并處于打開狀態以發現其他Jenkins / Hudson實例。” Radware研究人員說。

攻擊者可以將UDP廣播數據包本地發送到255.255.255.255:33848,也可以將UDP多播數據包發送到JENKINS_REFLECTOR:33848。

當接收到數據包時,無論有效載荷如何,Jenkins / Hudson都會在數據報中向請求的客戶端發送Jenkins元數據的XML響應,從而使攻擊者能夠濫用其UDP多播/廣播服務進行DDoS攻擊。”

兩周前,該漏洞已在Jenkins 2.219和LTS 2.204.2中修復,方法是默認禁用Jenkins的兩個網絡發現服務(UDP多播/廣播和DNS多播)。

“需要這些特征可以通過設置系統屬性再次重新啟用它們管理系統:hudson.DNSMultiCast.disabled到假(對于DNS多播)或系統屬性hudson.udp至33848, ”詹金斯開發商的解釋咨詢。

禁用UDP多播/廣播服務的替代方法是添加防火墻策略以阻止對端口UDP / 33848的訪問。

危險之處

“類似于memcached,在開源Jenkins項目上進行設計和開發的人們都認為這些服務器將面向內部,” Radware的網絡安全宣傳員Pascal Geenens告訴Help Net Security。不幸的是,現實是許多Jenkins服務器最終被公開暴露。

[[315151]]

Radware在Internet上掃描了易受CVE-2020-2100影響的Jenkins服務器,發現其中近13,000臺服務器分布在全球,但主要分布在亞洲,歐洲和北美。而且,大多數公開的服務器都位于頂級服務提供商內。

“許多DevOps團隊依靠Jenkins來構建,測試和持續部署在云和共享托管環境(例如Amazon,OVH,Hetzner,Host Europe,DigitalOcean,Linode等)中運行的應用程序,” Geenens指出。

Radware的研究人員確定了當前所有暴露的服務器上Jenkins反射放大攻擊的平均帶寬放大系數:3.00。研究人員總結說:“它與全球超過12,000臺暴露的Jenkins服務器結合在一起,構成了可行的DDoS威脅。”

責任編輯:趙寧寧 來源: 超級盾訂閱號
相關推薦

2021-01-25 10:45:10

DDoSRDP服務器Windows

2021-11-05 19:24:39

漏洞網絡安全DDoS攻擊

2013-05-22 15:45:43

2019-11-28 18:47:04

Google黑客網絡安全

2018-03-19 08:46:52

2020-12-30 09:27:55

漏洞DDoS攻擊網絡攻擊

2015-09-01 10:33:53

2009-11-10 10:33:10

2018-01-12 10:57:58

2021-09-08 18:23:34

漏洞攻擊Confluence

2011-08-10 13:47:38

2012-07-02 10:21:43

2021-12-14 11:53:26

微軟谷歌OAuth漏洞

2020-12-02 09:28:00

DDoS攻擊網絡攻擊網絡安全

2015-08-26 11:23:58

2016-03-28 09:43:49

2009-05-22 10:06:25

2015-12-10 15:26:58

2011-11-23 16:10:15

2015-08-19 18:19:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 午夜av电影 | 欧美成年网站 | 免费亚洲视频 | 99精品久久久久久中文字幕 | 色视频一区二区 | www.婷婷| 国产在线视频在线观看 | 欧美高清成人 | 欧美专区日韩专区 | 久久久青草婷婷精品综合日韩 | 亚洲视频一区在线播放 | 国产黄色大片 | 国产yw851.c免费观看网站 | 玖玖国产 | 国产区精品视频 | 国产精品亚洲精品日韩已方 | 久久草视频 | 色婷婷综合久久久中字幕精品久久 | 91精品久久久久久久久中文字幕 | 日韩免费在线视频 | 97精品超碰一区二区三区 | 99免费视频 | 国产精品中文字幕在线 | 久热精品在线播放 | 国产精品影视在线观看 | 精品久久久久久久久久久久久久 | 91精品久久久久久久久久入口 | 久久久久亚洲精品 | 国产伦精品一区二区三区视频金莲 | 国产精品久久影院 | 91视频在线观看 | 日韩在线精品强乱中文字幕 | 国产免费观看视频 | 欧美国产日韩在线观看成人 | 人干人人 | 午夜免费| av在线三级 | 精品一区二区在线视频 | 亚洲视频一区二区三区 | 久久国产欧美日韩精品 | 国产 日韩 欧美 在线 |