
نص استغلال لـ CVE-2024-23897، يستغل سوء تكوين محلل أوامر Jenkins CLI لقراءة ملفات عشوائية على وحدات تحكم Jenkins غير مصححة (الإصدارات < 2.442، LTS < 2.426.3).
بسبب سوء تكوين خيار افتراضي في محلل أوامر CLI، يمكن للمهاجم قراءة ملفات عشوائية
لا تقوم Jenkins 2.441 والإصدارات الأقدم، إصدار LTS 2.426.2 والإصدارات الأقدم بتعطيل ميزة في محلل أوامر CLI الخاصة بها تستبدل الحرف '@' متبوعًا بمسار ملف في وسيطة بمحتويات الملف، مما يسمح للمهاجمين غير المصادق عليهم بقراءة ملفات عشوائية في نظام ملفات وحدة تحكم Jenkins.
ينص التنبيه الأمني على ما يلي:
لم أتمكن من إعادة إنتاج أي من هاتين الحالتين، لذا قد يكون تحليل المخرجات خاطئًا في بعض الحالات. استخدم --raw إذا كنت تعتقد أن هذا هو الحال.