2021年1月15日,JumpServer开源堡垒机发现一处远程执行漏洞,须要用户尽快进行修复,尤为是可经过公网访问的JumpServer堡垒机用户建议尽快进行修复。nginx
JumpServer堡垒机<v2.6.2版本api
JumpServer堡垒机<v2.5.4版本安全
JumpServer堡垒机>=v2.6.2版本bash
JumpServer堡垒机>=v2.5.4版本ide
建议JumpServer堡垒机(含社区版及企业版)用户升级至安全版本。code
修改Nginx配置文件,以屏蔽漏洞接口 :server
/api/v1/authentication/connection-token/ /api/v1/users/connection-token/
Nginx配置文件位置以下:blog
社区老版本token
/etc/nginx/conf.d/jumpserver.conf # 企业老版本 jumpserver-release/nginx/http_server.conf # 新版本在 jumpserver-release/compose/config_static/http_server.conf Nginx配置文件实例为: #保证在 /api 以前 和 / 以前 location /api/v1/authentication/connection-token/ { return 403; } location /api/v1/users/connection-token/ { return 403; } #新增以上这些 location /api/ { proxy_set_header X-Real-IP $remote_addr; proxy_set_header Host $host; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_pass http://core:8080; } ...
修改配置文件完毕后,重启Nginx服务便可。接口
来源:JumpServer开源堡垒机 https://blog.fit2cloud.com/?p=1761