- 0
- 0
- 约小于1千字
- 约 7页
- 2026-02-10 发布于浙江
- 举报
JumpServer漏洞说明
时间:2025年3月27日
JumpServer漏洞说明(企业客户版)
1漏洞概况
1.1漏洞信息
2025年3月有用户反馈发现JumpServer开源堡垒机在管理Kubernetes资产时存
在安全漏洞,并向JumpServer开源项目组进行上报。此次发现的漏洞为:
?JumpServer用户在连接Kubernetes资产时,可能存在Kubernetes认证信息泄
漏的风险,CVE编号为CVE-2025-27095。
1.2影响范围
此次漏洞的影响版本如下:
v2版本:=2.28.22版本。
v3版本:=3.10.17版本。
v4版本:=v4.6.0版本。
注:此中危漏洞只存在于堡垒机纳管Kubernetes资产的场景下。如未管理Kuberne
tes资产可忽略此漏洞。
1.3安全版本
修复所有漏洞的安全版本如下:
v2版本:升级至v3安全版本。
v3版本:=v3.10.18。
v4版本:=v4.7.0。
1.4漏洞修复
1.4.1临时修复
JumpServer客户成功技术支持中心 -1-
JumpServer漏洞说明(企业客户版)
临时取消对K8s资产的授权。
1.4.2永久修复
升级到1.3安全版本章节所述安全版本。
2漏洞详述
2.1Kubernetes认证信息泄漏漏洞
2.1.1漏洞级别
中,利用难度中,必须是JumpServer中有效的认证用户且具有Kubernetes资产授
权。
2.1.2漏洞复现
用户在建立Kubernetes会话后,通过执行vim.kube/config修改APIServer地址
将请求导向其他服务(此处以Nginx示例)。
JumpServer客户成功技术支持中心 -2-
JumpServer漏洞说明(企业客户版)
随后执行Kubernetes命令,在Nginx端输出的请求日志中即可看到带有认证信息的
请求。
2.1.3漏洞影响
认证信息泄漏后,攻击者可利用该认证信息直接访问Kubernetes集群。
JumpServer客户成功技术支持中心 -3-
您可能关注的文档
- InData Labs:2024银行与金融业中的大数据技术研究报告英文版 conv.docx
- KimiK1.5技术报告信息安全资料 conv.docx
- LW-Privacy-GDPR-Compliance-Checklist信息安全资料 conv.docx
- Microsoft:2025面向决策者的负责任AI指南智能应用最佳做法 .docx
- MSS-青藤云信息安全资料 .docx
- Unit6Myclothesmystyle(Pronunciation)课件译林版英语七年级上册(3).pptx
- 军歌嘹亮,家国入心——八年级音乐课《好男儿就是要当兵》鉴赏与表现教学设计.docx
- 北师大版七年级英语 Unit 2 Food and Health 知识梳理与能力提升设计.docx
- 七年级英语上册起始单元:初中新起点,学习共规划.docx
- 九年级数学暑期衔接:二次函数应用建模探究.docx
- 初中九年级英语Unit 13环境保护主题听说整合教学设计.docx
- 85分式方程及其解法课件人教版数学八年级上册.pptx
- 基于核心素养的博物馆主题说明文写作教学设计与实施——以九年级英语为例.docx
- 53一次函数的意义第课时课件浙教版八年级数学上册.pptx
- 大单元视角下“人民民主政权的巩固”与历史关键能力进阶教学设计——以初中历史中考复习课为例.docx
- 五年级数学下册典型例题解析人教版期末重点攻克.pptx
- 小学四年级信息技术《智启信息时代:查找网上信息的基石》教学设计及反思.docx
- 大疆域·大人口·大战略:中国国家空间认知的初步建构.docx
- 人教版(一年级起点)小学英语四年级上册Revision 1 Lesson 2教学设计.docx
- 大单元结构化复习:旧民主主义革命时期(18401919)的内忧外患与救亡图存.docx
原创力文档

文档评论(0)