
سكربت استغلال لـ CVE-2024-23897
بسبب سوء تكوين خيار افتراضي في محلل أوامر CLI، يمكن للمهاجم قراءة ملفات عشوائية
لا تقوم Jenkins 2.441 والإصدارات الأقدم، إصدار LTS 2.426.2 والإصدارات الأقدم بتعطيل ميزة في محلل أوامر CLI الخاصة بها تستبدل الحرف '@' متبوعًا بمسار ملف في وسيطة بمحتويات الملف، مما يسمح للمهاجمين غير المصادق عليهم بقراءة ملفات عشوائية في نظام ملفات وحدة تحكم Jenkins.
ينص التنبيه الأمني على ما يلي:
لم أتمكن من إعادة إنتاج أي من هاتين الحالتين، لذا قد يكون تحليل المخرجات خاطئًا في بعض الحالات. استخدم --raw إذا كنت تعتقد أن هذا هو الحال.