
Exploit-Skript für CVE-2024-23897, das eine Fehlkonfiguration des Jenkins-CLI-Befehlsanalysators ausnutzt, um beliebige Dateien auf nicht gepatchten Jenkins-Controllern zu lesen (Versionen < 2.442, LTS < 2.426.3).
Wegen einer Fehlkonfiguration einer Standardoption im CLI-Befehlsparser kann ein Angreifer beliebige Dateien lesen
Jenkins 2.441 und früher sowie LTS 2.426.2 und früher deaktivieren eine Funktion ihres CLI-Befehlsparsers nicht, die ein '@'-Zeichen gefolgt von einem Dateipfad in einem Argument durch den Inhalt der Datei ersetzt, wodurch nicht authentifizierte Angreifer beliebige Dateien im Dateisystem des Jenkins-Controllers lesen können.
Das Security Advisory besagt Folgendes:
Ich konnte keines von beidem reproduzieren, daher kann das Parsen der Ausgabe in einigen Fällen falsch sein. Verwenden Sie --raw, wenn Sie glauben, dass dies der Fall ist.