<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в системе непрерывной интеграции Jenkins</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html</link>
    <description>Разработчики инструментария непрерывной интеграции  Jenkins (http://www.jenkins-ci.org) предупредили (https://jenkins.io/blog/2016/11/12/addressing-remote-vulnerabilities-in-cli/) о выходе 16 ноября корректирующего релиза, в котором будет устранена опасная уязвимость (https://groups.google.com/forum/#!msg/jenkinsci-advisories/-fc-w9tNEJE/GRvEzWoJBgAJ), позволяющая удалённому атакующему без прохождения аутентификации выполнить свой код на сервере. Суть уязвимости в том, что через передачу сериализированных Java-объектов в Jenkins CLI можно добиться обращения к LDAP-серверу атакующего. Ответ от LDAP-сервера может содержать  сериализированный код, который будет выполнен в обход механизмов защиты.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;В качестве временной меры защиты до выхода обновления всем администраторам публичных серверов Jenkins рекомендуется временно заблокировать интерфейс CLI, воспользовавшись скриптом (https://github.com/jenkinsci-cert/SECURITY-218/blob/master/cli-shutdown.groovy), опубликованным (https://github.com/jenkinsci-cert/S</description>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (.)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#21</link>
    <pubDate>Tue, 15 Nov 2016 00:48:01 GMT</pubDate>
    <description>Нереально. :( Это будет новый - другой продугд :(&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (.)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#20</link>
    <pubDate>Tue, 15 Nov 2016 00:46:09 GMT</pubDate>
    <description>Иди в дупу! &lt;br&gt;Если вы там здрасти мир! строгаете то да. А я летом обновил сервак с 8GB до 16GB и всё равно не скажу что летает :(  &lt;br&gt;omnibus от GitLab, всё на SSD-ях. &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (пани Икра)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#19</link>
    <pubDate>Mon, 14 Nov 2016 18:49:16 GMT</pubDate>
    <description>&amp;gt; Увы, для очень непростых конфигураций, где один джоб запускает второй, передавая друг другу артефакты&lt;br&gt;&lt;br&gt;Всё это есть в гитлабе. Матриц вот и правда нет.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#18</link>
    <pubDate>Mon, 14 Nov 2016 10:28:33 GMT</pubDate>
    <description>Увы, для очень непростых конфигураций, где один джоб запускает второй, передавая друг другу артефакты, а тот &amp;#8211; третий, при этом матричный, оно не подходит от слова &quot;совсем&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (KonstantinB)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#17</link>
    <pubDate>Sun, 13 Nov 2016 21:18:30 GMT</pubDate>
    <description>Ай, это не то место, где это важно. Если бы на каждой билд-ноде столько жрало, это была бы проблема. А на один сервер гиг выделить - это что же за контора такая, где это вообще может быть проблемой, стоящей хоть минуты обсуждения? Та, которая дырокол в аренду берет?&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#16</link>
    <pubDate>Sun, 13 Nov 2016 19:59:33 GMT</pubDate>
    <description>&amp;gt; Сначала пусть руби рельсы &lt;br&gt;&lt;br&gt;Выпилят &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#15</link>
    <pubDate>Sun, 13 Nov 2016 19:59:20 GMT</pubDate>
    <description>Сначала пусть руби рельсы&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (ALex_hha)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#14</link>
    <pubDate>Sun, 13 Nov 2016 19:17:26 GMT</pubDate>
    <description>&amp;gt; А потом поставили себе GitLab и с удивлением обнаружили, что в нём есть чудесный CI. И всё у нас стало хорошо&lt;br&gt;&lt;br&gt;по сравнению с Jenkins еще мало что умеет, но активно развивается. Так глядишь и через пару тройку лет, можно будет заменить.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в системе непрерывной интеграции Jenk... (Аноним)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID3/109628.html#13</link>
    <pubDate>Sun, 13 Nov 2016 18:18:59 GMT</pubDate>
    <description>&amp;gt; гиг пришлось ему выделить. Но память жрётся только на основном сервере, &lt;br&gt;&amp;gt; а на билд-нодах запущен только маленький демон на Go.&lt;br&gt;&lt;br&gt;Им не хватает фичреквеста &quot;а теперь перепишите и все остальное нормально&quot; :)&lt;br&gt;</description>
</item>

</channel>
</rss>
