【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK

admin 2026-09-11 04:58:56 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: JumpServer发布高危越权漏洞通告,普通低权限用户可通过构造特定查询参数越权窃取管理员AccessKey,进而完全接管堡垒机及纳管资产。影响V3和V4多版本,官方已发布安全版本,并提供Nginx临时阻断规则及验证方法,建议用户立即升级或部署缓解措施。 综合评分: 85 文章分类: 漏洞分析,应急响应,安全建设


【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK

安全圈

2026年9月10日 16:41 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

漏洞

核心要点:开源堡垒机 JumpServer 官方发布安全通告(编号:JS-2026.09.09 / GHSA-6rp5-ff2m-qfrm)。系统在处理底层 SQL 查询过滤逻辑时存在缺陷,导致任意已认证的普通低权限用户,仅需在 API 请求中追加特定的关系查询参数,即可直接越权窃取系统管理员的 Access Key。攻击者利用该凭证可完全接管堡垒机,批量获取纳管资产的访问权限。官方已发布安全版本及 Nginx 临时阻断规则。

一、 漏洞机理与利用条件剖析

堡垒机是企业内网运维管护与特权访问控制的核心中枢。本次漏洞的核心诱因在于 JumpServer 后端数据层在响应 API 检索时,对前端传入的特定查询过滤参数(特别是关联关系参数 _rel)缺乏严密的白名单约束与字段级鉴权隔离。

  • 低利用门槛:

    无需任何管理特权,攻击者仅需持有一个受限的普通账号甚至外包临时账号凭据;

  • 单次请求触发:

    向用户管理相关的 API 接口(如 /api/v1/users/users/)附加特制查询参数,服务端便在序列化返回对象中越权吐出管理员的敏感认证令牌;

  • 连锁特权击穿:

    获取到管理员 Access Key(AK/SK)后,攻击者可直接调用 JumpServer OpenAPI,遍历导出所有托管服务器、网络设备、数据库的账号密码及私钥,甚至下发命令执行远程会话。

二、 受影响与安全版本对照表

本次漏洞广泛影响 JumpServer 广泛部署的 V3 和 V4 两大主力长期支持分支,涵盖社区版与商业企业版:

| | | — | | |

| 架构主分支 | 受影响版本区间 | 官方安全版本 | | — | — | — | | JumpServer V3 LTS | ≥ v3.7.0 且 < v3.10.23 LTS | ≥ v3.10.23 LTS | | JumpServer V4 LTS | ≥ v4.0.0 且 < v4.10.19 LTS | ≥ v4.10.19 LTS |

三、 应急处置与临时缓解加固方案

为防止在野扫描与恶意利用,各团队应立即执行升级或在反向代理接入层应用参数拦截策略:

方案 1:彻底修复(直接升级至安全补丁版本)

生产运维团队应依据官方升级指引,将 JumpServer(含社区版和企业版)直接升级至 v3.10.23 LTS 或 v4.10.19 LTS 及以上版本。

方案 2:临时缓解(通过 Nginx 规则阻断畸形查询参数)

若由于业务连续性要求暂无法立即停机升级,可在反向代理层通过正则表达式阻断带有参数别名及 URL 编码变形的恶意请求:

# 在 Nginx server 块对应的 location / 下注入参数过滤规则:
location / {
&nbsp; &nbsp; # 阻断包含 _rel 及其 hex URL 编码变种 (%5frel 等) 的查询传参
&nbsp; &nbsp; if ($args ~* "(^|&)(_|%5f)(r|%72)(e|%65)(l|%6c)=") {
&nbsp; &nbsp; &nbsp; &nbsp; return 400;
&nbsp; &nbsp; }

&nbsp; &nbsp; # ... 其余 proxy_pass 及反向代理原有配置保持不变 ...
}

配置修改路径说明: • 已启用 HTTPS:直接修改主机侧配置文件 /opt/jumpserver/config/nginx/lb_http_server.conf,重载 Nginx 即可。 • 未启用 HTTPS:需修改 jms_web 容器内部的 /etc/nginx/conf.d/http_server.conf,保存后通过 docker commit 保存容器变更并重启 jms_web

四、 规则防护有效性验证指引

完成规则部署或升级后,建议安全管理员使用终端命令进行验证。以下提供单条命令复制卡片一键批量核验脚本

① 验证明文 _rel 参数拦截(预期返回 HTTP 400):

curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/?_rel=not'

② 验证 URL 编码 %5Frel 变种拦截(预期返回 HTTP 400):

curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/?%5Frel=not'

③ 验证正常业务请求放行(未携带凭据预期返回 HTTP 401 或 403):

curl -sk -o /dev/null -w '%{http_code}\n' 'http://<堡垒机地址>/api/v1/users/users/'

④ 自动化核验脚本(替换地址后直接粘贴运行):

HOST="http://<堡垒机地址>"

# 1. 验证明文 _rel 参数拦截(期望返回 HTTP 400)
curl -sk -o /dev/null -w '明文参数拦截测试: %{http_code}\n' "${HOST}/api/v1/users/users/?_rel=not"

# 2. 验证 URL 编码 %5Frel 变种参数拦截(期望返回 HTTP 400)
curl -sk -o /dev/null -w '编码参数拦截测试: %{http_code}\n' "${HOST}/api/v1/users/users/?%5Frel=not"

# 3. 验证无恶意参数的常规接口访问(未携带凭据期望返回 HTTP 401/403)
curl -sk -o /dev/null -w '正常接口放行测试: %{http_code}\n' "${HOST}/api/v1/users/users/"

END

阅读推荐

【安全圈】微信曝零点击高危漏洞:响铃无需接听即遭账号接管

【安全圈】微软9月修复974个漏洞:2个在野0day且含蠕虫风险

【安全圈】英特尔发布24.70.0驱动:修补无线内核提权与断连Bug

【安全圈】微信视频号崩了!!!

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】JumpServer曝高危越权漏洞:普通用户发请求可窃管理员AK》

评论:0   参与:  0