跳到主要内容

超危

JetBrains TeamCity身份验证绕过漏洞(CVE-2024-27198)

2024-03-04 00:00:00 公开 ,2025-12-31 10:17:45 更新

  • CISA KEV
  • 关键漏洞
  • APT漏洞
  • 勒索软件漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-288 (Authentication Bypass Using an Alternate Path or Channel)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-03-20 22:07:07

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
JetBrains TeamCity是捷克JetBrains公司的一套分布式构建管理和持续集成工具。该工具提供持续单元测试、代码质量分析和构建问题分析报告等功能。JetBrains TeamCity 2023.11.4之前版本Web组件存在身份验证绕过漏洞。构造恶意URL绕过身份验证检查,直接访问需要身份验证的端点。使得攻击者能够创建新的管理员用户、生成新的管理员访问令牌,以及控制与服务器关联的所有项目、构建、代理和工件。
修复建议
JetBrains已经在 2023.11.4 版本中修复了这个漏洞。请及时关注更新: https://www.jetbrains.com/help/teamcity/previous-releases-downloads.html#Current+version%3A+TeamCity+2023.11.4

参考链接