Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — نص استغلال بلغة Python لـ CVE-2024-23897 (Jenkins RCE) مع مختبر ضعيف آلي قائم على Docker للاختبار الأمني الموجه والتعليم. | Kitploit
أدوات/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
تحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

نص استغلال بلغة Python لـ CVE-2024-23897 (Jenkins RCE) مع مختبر ضعيف آلي قائم على Docker للاختبار الأمني الموجه والتعليم.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
4منذ سنة واحدةلم تتم المراجعة بعد

استغلال الثغرة CVE-2024-23897 في Jenkins

وصف الثغرة: CVE-2024-23897

CVE-2024-23897 هي ثغرة حرجة تم اكتشافها في Jenkins، وهي أداة تكامل مستمر شهيرة. تسمح هذه الثغرة بتنفيذ الأوامر عن بُعد (RCE) على خادم Jenkins بسبب عدم وجود قيود مناسبة على وظائف الوصول إلى العقد والاتصال.

تفاصيل الثغرة:

  • CVE-ID: CVE-2024-23897
  • Type: Remote Code Execution (RCE)
  • Impact: يمكن للمهاجم غير الموثوق إرسال طلبات مصممة خصيصًا تسمح بتنفيذ أوامر عشوائية على خادم Jenkins، مما يؤدي إلى اختراق النظام.
  • Affected: إصدارات Jenkins قبل إصلاح هذه CVE.

متجه الهجوم:

  • يمكن للمهاجم استغلال هذه الثغرة باستخدام ملف jenkins-cli.jar الذي يسمح بالاتصال بين Jenkins وعقده.
  • من خلال عقدة ضارة، يمكن للمهاجم رفع وتنفيذ أوامر عشوائية على خادم Jenkins.

التخفيف:

  • يوصى بتحديث Jenkins إلى أحدث إصدار متاح تم إصلاح هذه الثغرة فيه.
  • أيضًا، يمكن تقييد الوصول إلى واجهة إدارة Jenkins للمستخدمين المصرح لهم فقط.

استخدام سكربت استغلال CVE-2024-23897

يستغل هذا السكربت المكتوب بلغة Python الثغرة CVE-2024-23897 في خوادم Jenkins القديمة. يتفاعل السكربت مع خادم Jenkins وينفذ أوامر عشوائية باستخدام ملف jenkins-cli.jar.

المتطلبات:

  • Python 3.x
  • مكتبات requests و subprocess مثبتة في بيئة التنفيذ.
  • اتصال شبكة بخادم Jenkins المعرض للثغرة.

وظائف السكربت:

  1. تنزيل الملف jenkins-cli.jar` من خادم Jenkins.
  2. توصيل عقدة Jenkins باستخدام الملف الذي تم تنزيله وتنفيذ أوامر ضارة على الخادم البعيد.
  3. تنفيذ إجراءات محددة مثل قراءة ملفات عشوائية على الخادم.

خطوات تشغيل السكربت:

  • تثبيت التبعيات: تأكد من تثبيت Python 3 ومكتبة requests. يمكنك تثبيتها باستخدام pip:
root@kitploit:~
pip3 install requests

استخدام السكربت: قم بتنزيل ملف سكربت الاستغلال وتشغيله من الطرفية:

root@kitploit:~
python3 cve-2024-23897.py

سيطلب منك السكربت إدخال المعاملات التالية:

  • عنوان IP لخادم Jenkins: عنوان IP الذي يعمل عليه Jenkins.
  • منفذ خادم Jenkins: المنفذ الذي يستمع عليه Jenkins (الافتراضي هو 8080).
  • مسار قراءة الملف: مسار الملف الذي تريد الوصول إليه على الخادم المعرض للثغرة (على سبيل المثال، /etc/passwd).

سيقوم السكربت بتنزيل ملف jenkins-cli.jar من خادم Jenkins ثم تنفيذ الأوامر المحددة في الملف الذي أشرت إليه كمعامل.


مختبر معرض للثغرة لإثبات الاستغلال

لاختبار الثغرة في بيئة محكومة، قمنا بتضمين مختبر معرض للثغرة يعتمد على Docker. كل ما عليك فعله هو فك ضغط ملف ZIP على جهاز Kali Linux الخاص بك، تشغيل ملف .sh، ونشر بيئة Docker لإجراء الاختبار.

تعليمات نشر المختبر:

تنزيل المختبر .tar: أولاً، فك ضغط الملف الذي يحتوي على المختبر المعرض للثغرة:

تنزيل المختبر

تشغيل سكربت النشر: داخل مجلد، يجب أن يكون لديك الملفان، أحدهما auto_mount.sh. هذا السكربت مصمم لنشر بيئة Docker المعرضة للثغرة تلقائيًا والمختبر بصيغة TAR الذي يجب تمريره كمعامل. قم بتشغيله باستخدام:

root@kitploit:~
bash auto_mount.sh cve-2024-23897.tar

سيأخذ السكربت ملف Docker المضغوط .tar كمعامل لتشغيل الحاوية المعرضة للثغرة واختبار استغلال الثغرة.

الاتصال بخادم Jenkins: بمجرد تشغيل بيئة Docker، ستتمكن من الاتصال بخادم Jenkins من جهاز Kali Linux الخاص بك. ستكون واجهة Jenkins متاحة على عنوان IP والمنفذ المكونين في الحاوية.

تشغيل سكربت الاستغلال: الآن بعد تشغيل خادم Jenkins المعرض للثغرة، يمكنك تشغيل سكربت الاستغلال على جهاز Kali ومحاولة تنفيذ الأوامر عن بُعد على Jenkins.


هيكل المشروع

  • cve-2024-23897.py: سكربت Python لاستغلال الثغرة CVE-2024-23897.
  • deploy.sh: سكربت لنشر بيئة Docker المعرضة للثغرة تلقائيًا.
  • cve-2024-23897.tar: ملف Docker مضغوط لرفع خادم Jenkins معرض للثغرة.

ملاحظات هامة:

  • الاستخدام الأخلاقي: يجب استخدام هذا المختبر والسكربت حصريًا في بيئات محكومة ولأغراض تعليمية أو اختبار أمني.
  • المسؤولية: استخدام هذه الأدوات على أنظمة غير مصرح بها غير قانوني وقد يكون له عواقب قانونية. قم دائمًا بإجراء الاختبارات الأمنية بإذن مناسب.

طوره: d1se0

تواصل: [email protected]

تنزيل الأداة