Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — Script de explotación en Python para CVE-2024-23897 (Jenkins RCE) con un laboratorio vulnerable automatizado basado en Docker para pruebas de seguridad controladas y educación. | Kitploit
Herramientas/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
Análisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

Script de explotación en Python para CVE-2024-23897 (Jenkins RCE) con un laboratorio vulnerable automatizado basado en Docker para pruebas de seguridad controladas y educación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
4hace 1 añoAún no revisado

Explotación de la Vulnerabilidad CVE-2024-23897 en Jenkins

Descripción de la Vulnerabilidad: CVE-2024-23897

CVE-2024-23897 es una vulnerabilidad crítica descubierta en Jenkins, una popular herramienta de integración continua. Esta vulnerabilidad permite la ejecución remota de comandos (RCE) en el servidor Jenkins debido a la falta de restricciones adecuadas en las funciones de acceso y conexión de nodos.

Detalles de la Vulnerabilidad:

  • CVE-ID: CVE-2024-23897
  • Type: Ejecución Remota de Código (RCE)
  • Impact: Un atacante no autenticado puede enviar solicitudes especialmente diseñadas que permiten ejecutar comandos arbitrarios en el servidor Jenkins, lo que lleva a un compromiso del sistema.
  • Affected: Versiones de Jenkins anteriores a la corrección de este CVE.

Vector de Ataque:

  • Un atacante puede explotar esta vulnerabilidad utilizando el archivo jenkins-cli.jar, que permite la comunicación entre Jenkins y sus nodos.
  • A través de un nodo malicioso, el atacante puede subir y ejecutar comandos arbitrarios en el servidor Jenkins.

Mitigación:

  • Se recomienda actualizar Jenkins a la última versión disponible que haya corregido esta vulnerabilidad.
  • Además, se puede limitar el acceso a la interfaz de administración de Jenkins solo a usuarios autorizados.

Uso del Script de Explotación CVE-2024-23897

Este script en Python explota la vulnerabilidad CVE-2024-23897 en servidores Jenkins desactualizados. El script interactúa con el servidor Jenkins y ejecuta comandos arbitrarios utilizando el archivo jenkins-cli.jar.

Requisitos:

  • Python 3.x
  • Librerías requests y subprocess instaladas en el entorno de ejecución.
  • Conexión de red al servidor Jenkins vulnerable.

Funcionalidad del Script:

  1. Descargar el archivo jenkins-cli.jar` del servidor Jenkins.
  2. Conectar nodo Jenkins usando el archivo descargado y ejecutar comandos maliciosos en el servidor remoto.
  3. Realizar acciones específicas como leer archivos arbitrarios en el servidor.

Pasos para Ejecutar el Script:

  • Instalación de dependencias: Asegúrate de tener Python 3 y la librería requests instalados. Puedes instalarla usando pip:
root@kitploit:~
pip3 install requests

Uso del Script: Descarga el archivo del script de explotación y ejecútalo desde la terminal:

root@kitploit:~
python3 cve-2024-23897.py

El script te pedirá que ingreses los siguientes parámetros:

  • Dirección IP del Servidor Jenkins: La IP donde se está ejecutando Jenkins.
  • Puerto del Servidor Jenkins: El puerto en el que Jenkins está escuchando (por defecto es 8080).
  • Ruta del archivo a leer: La ruta del archivo que deseas acceder en el servidor vulnerable (por ejemplo, /etc/passwd).

El script descargará el archivo jenkins-cli.jar del servidor Jenkins y luego ejecutará los comandos definidos en el archivo que hayas indicado como parámetro.


Laboratorio Vulnerable para Probar la Explotación

Para probar la vulnerabilidad en un entorno controlado, hemos incluido un laboratorio vulnerable basado en Docker. Solo necesitarás descomprimir el archivo ZIP en tu máquina Kali Linux, ejecutar el archivo .sh y desplegar el entorno Docker para realizar la prueba.

Instrucciones para Desplegar el Laboratorio:

Descargar el LAB .tar: Primero, descomprime el archivo que contiene el laboratorio vulnerable:

Descargar LAB

Ejecutar el script de despliegue: Dentro de una carpeta, deberás tener los 2 archivos, uno de ellos auto_mount.sh. Este script está diseñado para desplegar el entorno Docker vulnerable automáticamente y el laboratorio en TAR que deberás pasar como parámetro. Ejecútalo con:

root@kitploit:~
bash auto_mount.sh cve-2024-23897.tar

El script tomará el archivo comprimido Docker .tar como parámetro para lanzar el contenedor vulnerable y probar la explotación de la vulnerabilidad.

Conectar al servidor Jenkins: Una vez que el entorno Docker esté en ejecución, podrás conectarte al servidor Jenkins desde tu máquina Kali Linux. La interfaz de Jenkins estará disponible en la dirección IP y puerto configurados en el contenedor.

Ejecutar el Script de Explotación: Ahora que el servidor Jenkins vulnerable está en ejecución, puedes ejecutar el script de explotación en la máquina Kali e intentar la ejecución remota de comandos en Jenkins.


Estructura del Proyecto

  • cve-2024-23897.py: Script en Python para explotar la vulnerabilidad CVE-2024-23897.
  • deploy.sh: Script para desplegar automáticamente el entorno Docker vulnerable.
  • cve-2024-23897.tar: Archivo comprimido Docker para levantar el servidor Jenkins vulnerable.

Notas Importantes:

  • Uso Ético: Este laboratorio y script deben ser utilizados exclusivamente en entornos controlados y con fines educativos o de pruebas de seguridad.
  • Responsabilidad: El uso de estas herramientas en sistemas no autorizados es ilegal y puede tener consecuencias legales. Siempre realiza pruebas de seguridad con el permiso adecuado.

Desarrollado por: d1se0

Contacto: [email protected]

Descargar herramienta