
Jenkins 2.441 and earlier, LTS 2.426.2 and earlier does not disable a feature of its CLI command parser that replaces an '@' character followed by a file path in an argument with the file's contents, allowing unauthenticated attackers to read arbitrary files on the Jenkins controller file system.
Jenkins 2.441 und früher, LTS 2.426.2 und früher deaktiviert eine Funktion seines CLI-Befehlsparsers nicht, die ein '@'-Zeichen gefolgt von einem Dateipfad in einem Argument durch den Inhalt der Datei ersetzt, sodass nicht authentifizierte Angreifer beliebige Dateien im Dateisystem des Jenkins-Controllers lesen können.
Befolgen Sie diese Schritte, um den Exploit auszuführen:
Ausführungsberechtigungen für das Skript erteilen:
chmod +x run_exploit.sh
Skript ausführen:
./run_exploit.sh
Um über Informationen zu CVE-2024-23897 und dessen Behebung auf dem Laufenden zu bleiben, konsultieren Sie die folgenden Ressourcen:
CVE-2024-23897-Feed auf Feedly:
SecurityOnline-Artikel:
Lehrreiches Behebungsvideo: