zoukankan      html  css  js  c++  java
  • JumpServer漏洞通知及修复方案

    JumpServer漏洞通知及修复方案

    2021年1月15日,JumpServer开源堡垒机发现一处远程执行漏洞,需要用户尽快进行修复,尤其是可通过公网访问的JumpServer堡垒机用户建议尽快进行修复。

    JumpServer漏洞通知及修复方案

    影响版本如下:

    • JumpServer堡垒机<v2.6.2版本
    • JumpServer堡垒机<v2.5.4版本
    • JumpServer堡垒机<v2.4.5版本

    安全版本如下:

    • JumpServer堡垒机>=v2.6.2版本
    • JumpServer堡垒机>=v2.5.4版本
    • JumpServer堡垒机>=v2.4.5版本

    修复方案

    建议JumpServer堡垒机(含社区版及企业版)用户升级至安全版本。

    临时修复方案

    修改Nginx配置文件,以屏蔽漏洞接口 :

    /api/v1/authentication/connection-token/
    /api/v1/users/connection-token/
    

    Nginx配置文件位置如下:

    社区老版本

    /etc/nginx/conf.d/jumpserver.conf
    # 企业老版本
    jumpserver-release/nginx/http_server.conf
    # 新版本在 
    jumpserver-release/compose/config_static/http_server.conf
    Nginx配置文件实例为:
    
    #保证在 /api 之前和/之前
    location /api/v1/authentication/connection-token/ {
       return 403;
    }
    
    location /api/v1/users/connection-token/ {
       return 403;
    }
    #新增以上这些
    
    location /api/ {
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header Host $host;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_pass http://core:8080;
      } 
    ...
    

    修改配置文件完毕后,重启Nginx服务即可。

    来源:JumpServer开源堡垒机 https://blog.fit2cloud.com/?p=1761

    很高兴各位朋友能欣赏作品,本文版权归作者和博客园共有,欢迎转载,请在文章页面明显位置给出原文出处,否则将追究法律责任。 原文链接: https://www.cnblogs.com/strugger-0316
  • 相关阅读:
    Win7 on VirtualBox 看不到 usb device
    framebuffer line_length 參數
    booting logo & booting animation
    charing animation
    vim
    [筆記] Ubuntu Linux 使用 apt-get 指令移除軟體並清理遺留的垃圾
    git 指令
    adb devices 偵測不到 手機
    apt-get 相關設定
    Ubuntu 14 設定 遠端連線,讓別台電腦可以連線進來
  • 原文地址:https://www.cnblogs.com/strugger-0316/p/14626077.html
Copyright © 2011-2022 走看看