Jenkins ≤2.579 的 XStream 反序列化器允许把 PersistenceRoot 类型对象(job/build 等配置文件根类型)作为普通字段嵌套在 job 的 config.xml 里反序列化,且 transient 字段也会被注入。攻击者只需某个 job 的 Item/Configure 权限,即可伪造一个“假 Jenkins 实例”混入对象图,通过 URL 路由 /job/x/fingerprints/run/parent/parent/scriptText 逐级跳到这个假实例的 Script Console——鉴权用的是假实例自带的 AuthorizationStrategy$Unsecured,全放行,直接 Groovy RCE。
靶场:https://bdziyi.com/ulab/lab.html?page=target-detail&id=294






请登录后查看回复内容