
CVE-2024-23897 script de explotación
Debido a una mala configuración de una opción predeterminada en el analizador de comandos CLI, un atacante puede leer archivos arbitrarios
Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no deshabilitan una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, permitiendo a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador Jenkins.
El Aviso de Seguridad indica lo siguiente:
No he podido reproducir ninguno de estos, por lo que el análisis de la salida puede ser incorrecto en algunos casos. Use --raw si cree que este es el caso.