Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/graysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubgraysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability

Escáner de exploits sin autenticación de Jenkins CLI para CVE-2024-23897 que detecta versiones vulnerables y lee archivos arbitrarios del controlador a través del fallo del analizador de comandos de expansión @.

Ver Repositorio
31hace 2 añosAún no revisado

Jenkins es un servidor de automatización de código abierto. Ayuda a automatizar las partes del desarrollo de software relacionadas con la compilación, las pruebas y el despliegue, facilitando la integración continua y la entrega continua.

CVE-2024-23897 (Vulnerabilidad de lectura arbitraria de archivos) Jenkins 2.441 y versiones anteriores, y LTS 2.426.2 y anteriores, no deshabilita una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, lo que permite a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins.

Versiones afectadas: Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores

Este exploit comprueba si el objetivo proporcionado es vulnerable a CVE-2024-23897 y lee el archivo suministrado desde el servidor vulnerable remoto.

Uso: python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd

Para que este exploit funcione, debe cumplirse al menos una de las siguientes condiciones:

  1. La autorización en modo heredado (legacy) está habilitada.
  2. La configuración “Permitir acceso de lectura anónimo” está marcada en el modo de autorización “los usuarios conectados pueden hacer cualquier cosa”.
  3. La función de registro (signup) está habilitada.

Nota: Si el exploit tarda demasiado en completarse o solo lee los primeros bytes del archivo, termina el exploit y ejecútalo de nuevo. Además, este exploit solo funciona si la instancia vulnerable de Jenkins está configurada con los ajustes por defecto.

También puedes realizar el exploit manualmente con jenkins-cli.jar. Para saber más, consulta el siguiente enlace https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

Referencias: https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/

https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html

Descargo de responsabilidad: Este exploit debe utilizarse únicamente con fines educativos y de pruebas autorizadas. El uso ilegal/no autorizado de este exploit está prohibido.

Descargar herramienta