
Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no desactiva una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, permitiendo a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador Jenkins.
Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no deshabilitan una función de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, permitiendo a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins.
Sigue estos pasos para ejecutar el exploit:
Otorgar permisos de ejecución al script:
chmod +x run_exploit.sh
Ejecutar el script:
./run_exploit.sh
Para mantenerse al día sobre la información relacionada con CVE-2024-23897 y su mitigación, consulta los siguientes recursos:
Feed de CVE-2024-23897 en Feedly:
Artículo de SecurityOnline:
Video educativo sobre mitigación: