
Exploit-Skript für CVE-2024-23897
Wegen einer Fehlkonfiguration einer Standardoption im CLI-Befehlsparser kann ein Angreifer beliebige Dateien lesen
Jenkins 2.441 und früher sowie LTS 2.426.2 und früher deaktivieren eine Funktion ihres CLI-Befehlsparsers nicht, die ein '@'-Zeichen gefolgt von einem Dateipfad in einem Argument durch den Inhalt der Datei ersetzt, wodurch nicht authentifizierte Angreifer beliebige Dateien im Dateisystem des Jenkins-Controllers lesen können.
Das Security Advisory besagt Folgendes:
Ich konnte keines von beidem reproduzieren, daher kann das Parsen der Ausgabe in einigen Fällen falsch sein. Verwenden Sie --raw, wenn Sie glauben, dass dies der Fall ist.