
Script de exploit para CVE-2024-23897, que aprovecha una mala configuración del analizador de comandos CLI de Jenkins para leer archivos arbitrarios en controladores Jenkins sin parchear (versiones < 2.442, LTS < 2.426.3).
Debido a una mala configuración de una opción predeterminada en el analizador de comandos CLI, un atacante puede leer archivos arbitrarios
Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no deshabilitan una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, permitiendo a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador Jenkins.
El Aviso de Seguridad indica lo siguiente:
No he podido reproducir ninguno de estos, por lo que el análisis de la salida puede ser incorrecto en algunos casos. Use --raw si cree que este es el caso.