
PoC zur Ausnutzung der Schwachstelle CVE-2024-23897 in Jenkins-Versionen 2.441 und früher, mit der wir ohne Authentifizierung interne Systemdateien lesen können.
PoC zur Ausnutzung der Schwachstelle CVE-2024-23897 in Jenkins-Versionen 2.441 oder älter, mit der wir interne Systemdateien lesen können.
Zunächst überprüfen wir die Jenkins-Version, um sicherzustellen, dass sie anfällig ist:

Anschließend können wir den Exploit verwenden:
python3 CVE-2024-23897.py 172.17.0.2 8080 /etc/passwd

Um die Ausnutzung der Schwachstelle zu üben, haben wir das Labor 'SecretJenkins' der Plattform https://dockerlabs.es verwendet:
