
نفذ باستخدام Jenkins Reading-2-RCE بشكل ضخم
يحتوي هذا المستودع على سكربت بايثون يستغل ثغرة حرجة (CVE-2024-23897) في Jenkins، مما يؤدي إلى قراءة ملف عشوائي وتنفيذ أوامر عن بُعد (RCE). تسمح هذه الثغرة للمهاجم غير الموثّق بتنفيذ أوامر عشوائية على خادم Jenkins المستهدف، مما قد يعرض النظام بأكمله للخطر.
قبل استخدام هذا الاستغلال، يجب التأكد من تثبيت المتطلبات الأساسية التالية:
requestsargparsecoloramaconcurrent.futuresيمكنك تثبيت هذه التبعيات باستخدام الأوامر التالية:
pip install requests
pip install argparse
pip install colorama
pip install concurrent.futures
لاستخدام هذا الاستغلال، قم بنسخ هذا المستودع وتشغيل السكربت CVE-2024-23897.py. يمكنك تحديد الخيارات التالية:

-u, --url: عنوان URL المستهدف لـ Jenkins.-f, --filename: الملف الذي يحتوي على قائمة عناوين URL أو عناوين IP المستهدفة.-t, --threads: عدد الخيوط المستخدمة للتنفيذ المتزامن.-o, --output: ملف الإخراج لحفظ الردود الناجحة.-c, --command: الأمر المراد تنفيذه على النظام المستهدف.على سبيل المثال، لاستغلال هدف واحد بعنوان URL http://example.com، قم بتشغيل الأمر التالي:
python CVE-2024-23897.py -u http://example.com
لاستغلال أهداف متعددة من ملف باسم targets.txt، قم بتشغيل الأمر التالي:
python CVE-2024-23897.py -f targets.txt

يمكنك أيضًا تحديد عدد الخيوط المستخدمة للتنفيذ المتزامن باستخدام الخيار -t. على سبيل المثال، لاستخدام 10 خيوط، قم بتشغيل الأمر التالي:
python CVE-2024-23897.py -t 10
إذا كنت ترغب في حفظ الردود الناجحة في ملف، يمكنك تحديد ملف الإخراج باستخدام الخيار -o.
المراجع: @h4x0r-dz