CVE-2024-23897
ثغرة اجتياز المسار في واجهة سطر الأوامر (CLI) في Jenkins
- تم النشر
- 24/01/2024
- محدث
- 21/10/2025
- تخصيص CNA
- jenkins
- الأدلة المرصودة
- 15/04/2024
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
Jenkins 2.441 والإصدارات الأقدم، وLTS 2.426.2 والإصدارات الأقدم لا تعطّل ميزة في محلل أوامر CLI الخاص بها تستبدل الحرف '@' متبوعًا بمسار ملف في الوسيطة بمحتوى الملف، مما يسمح للمهاجمين غير المصادق عليهم بقراءة ملفات عشوائية على نظام ملفات وحدة تحكم Jenkins.
المصادر
47- Exploit-CVE-2024-23897استغلال
استغلال لـ CVE-2024-23897 في Jenkins، يتيح قراءة الملفات وتنفيذ التعليمات البرمجية عن بُعد عبر طلبات مصممة. يتضمن إعداد Docker وسكربتات Groovy لـ RCE.
PoC Python لـ Jenkins CVE-2024-23897 قراءة ملف تعسفي عبر CLI، مما يكشف عن كشف ملفات غير مصادق عليه بطرق استغلال متعددة.
- CVE-2024-23897-Jenkins-4.441استغلال
استغلال لثغرة تسريب الملفات التعسفية في Jenkins (CVE-2024-23897) يقرأ الملفات من الخادم المستهدف عبر طلب مُصمم بعناية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.