文章总结: JumpServer发布高危越权漏洞通告,普通低权限用户可通过构造特定查询参数越权窃取管理员AccessKey,进而完全接管堡垒机及纳管资产。影响V3和V4多版本,官方已发布安全版本,并提供Nginx临时阻断规则及验证方法,建议用户立即升级或部署缓解措施。 综合评分: 85 文章分类: 漏洞分析,应急响应,安全建设
【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK
安全圈
2026年9月10日 16:41 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
核心要点:开源堡垒机 JumpServer 官方发布安全通告(编号:JS-2026.09.09 / GHSA-6rp5-ff2m-qfrm)。系统在处理底层 SQL 查询过滤逻辑时存在缺陷,导致任意已认证的普通低权限用户,仅需在 API 请求中追加特定的关系查询参数,即可直接越权窃取系统管理员的 Access Key。攻击者利用该凭证可完全接管堡垒机,批量获取纳管资产的访问权限。官方已发布安全版本及 Nginx 临时阻断规则。
一、 漏洞机理与利用条件剖析
堡垒机是企业内网运维管护与特权访问控制的核心中枢。本次漏洞的核心诱因在于 JumpServer 后端数据层在响应 API 检索时,对前端传入的特定查询过滤参数(特别是关联关系参数 _rel)缺乏严密的白名单约束与字段级鉴权隔离。
-
低利用门槛:
无需任何管理特权,攻击者仅需持有一个受限的普通账号甚至外包临时账号凭据;
-
单次请求触发:
向用户管理相关的 API 接口(如
/api/v1/users/users/)附加特制查询参数,服务端便在序列化返回对象中越权吐出管理员的敏感认证令牌; -
连锁特权击穿:
获取到管理员 Access Key(AK/SK)后,攻击者可直接调用 JumpServer OpenAPI,遍历导出所有托管服务器、网络设备、数据库的账号密码及私钥,甚至下发命令执行远程会话。
二、 受影响与安全版本对照表
本次漏洞广泛影响 JumpServer 广泛部署的 V3 和 V4 两大主力长期支持分支,涵盖社区版与商业企业版:
| | | — | | |
| 架构主分支 | 受影响版本区间 | 官方安全版本 | | — | — | — | | JumpServer V3 LTS | ≥ v3.7.0 且 < v3.10.23 LTS | ≥ v3.10.23 LTS | | JumpServer V4 LTS | ≥ v4.0.0 且 < v4.10.19 LTS | ≥ v4.10.19 LTS |
三、 应急处置与临时缓解加固方案
为防止在野扫描与恶意利用,各团队应立即执行升级或在反向代理接入层应用参数拦截策略:
方案 1:彻底修复(直接升级至安全补丁版本)
生产运维团队应依据官方升级指引,将 JumpServer(含社区版和企业版)直接升级至 v3.10.23 LTS 或 v4.10.19 LTS 及以上版本。
方案 2:临时缓解(通过 Nginx 规则阻断畸形查询参数)
若由于业务连续性要求暂无法立即停机升级,可在反向代理层通过正则表达式阻断带有参数别名及 URL 编码变形的恶意请求:
# 在 Nginx server 块对应的 location / 下注入参数过滤规则:
location / {
# 阻断包含 _rel 及其 hex URL 编码变种 (%5frel 等) 的查询传参
if ($args ~* "(^|&)(_|%5f)(r|%72)(e|%65)(l|%6c)=") {
return 400;
}
# ... 其余 proxy_pass 及反向代理原有配置保持不变 ...
}
配置修改路径说明:
• 已启用 HTTPS:直接修改主机侧配置文件 /opt/jumpserver/config/nginx/lb_http_server.conf,重载 Nginx 即可。
• 未启用 HTTPS:需修改 jms_web 容器内部的 /etc/nginx/conf.d/http_server.conf,保存后通过 docker commit 保存容器变更并重启 jms_web。
四、 规则防护有效性验证指引
完成规则部署或升级后,建议安全管理员使用终端命令进行验证。以下提供单条命令复制卡片及一键批量核验脚本:
① 验证明文 _rel 参数拦截(预期返回 HTTP 400):
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/?_rel=not'
② 验证 URL 编码 %5Frel 变种拦截(预期返回 HTTP 400):
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/?%5Frel=not'
③ 验证正常业务请求放行(未携带凭据预期返回 HTTP 401 或 403):
curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/'
④ 自动化核验脚本(替换地址后直接粘贴运行):
HOST="http://<堡垒机地址>"
# 1. 验证明文 _rel 参数拦截(期望返回 HTTP 400)
curl -sk -o /dev/null -w '明文参数拦截测试: %{http_code}\n' "${HOST}/api/v1/users/users/?_rel=not"
# 2. 验证 URL 编码 %5Frel 变种参数拦截(期望返回 HTTP 400)
curl -sk -o /dev/null -w '编码参数拦截测试: %{http_code}\n' "${HOST}/api/v1/users/users/?%5Frel=not"
# 3. 验证无恶意参数的常规接口访问(未携带凭据期望返回 HTTP 401/403)
curl -sk -o /dev/null -w '正常接口放行测试: %{http_code}\n' "${HOST}/api/v1/users/users/"
END
阅读推荐
【安全圈】微信曝零点击高危漏洞:响铃无需接听即遭账号接管
【安全圈】微软9月修复974个漏洞:2个在野0day且含蠕虫风险
【安全圈】英特尔发布24.70.0驱动:修补无线内核提权与断连Bug
【安全圈】微信视频号崩了!!!
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论