
Jenkins 2.441 والإصدارات الأقدم، و LTS 2.426.2 والإصدارات الأقدم لا تعطّل خاصيةً في محلّل أوامر CLI الخاص بها والتي تستبدل حرف '@' متبوعًا بمسار ملف في وسيط بمحتويات الملف، مما يسمح للمهاجمين غير الموثوقين بقراءة أي ملفات على نظام ملفات وحدة تحكم Jenkins.
لا تقوم Jenkins 2.441 والإصدارات الأقدم، و LTS 2.426.2 والإصدارات الأقدم بتعطيل ميزة محلل أوامر CLI الخاصة بها والتي تستبدل الحرف '@' متبوعاً بمسار ملف في وسيط بمحتويات الملف، مما يسمح للمهاجمين غير الموثقين بقراءة ملفات عشوائية على نظام ملفات وحدة التحكم Jenkins.
اتبع هذه الخطوات لتنفيذ الاستغلال:
منح صلاحيات التنفيذ للبرنامج النصي:
chmod +x run_exploit.sh
تشغيل البرنامج النصي:
./run_exploit.sh
لمواكبة المعلومات حول CVE-2024-23897 وطرق التخفيف، راجع المصادر التالية:
خلاصة CVE-2024-23897 على Feedly:
مقالة SecurityOnline:
فيديو تعليمي للتخفيف: