CVE-2024-23897
Vulnérabilité de traversée de chemin dans l'interface en ligne de commande (CLI) de Jenkins
- Publié
- 24 janv. 2024
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- jenkins
- Preuve observée
- 15 avr. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Jenkins 2.441 et versions antérieures, ainsi que LTS 2.426.2 et versions antérieures, ne désactive pas une fonctionnalité de son analyseur de commandes CLI qui remplace un caractère « @ » suivi d'un chemin de fichier dans un argument par le contenu du fichier, permettant à des attaquants non authentifiés de lire des fichiers arbitraires sur le système de fichiers du contrôleur Jenkins.
Sources
47- Exploit-CVE-2024-23897Exploit
Exploit pour CVE-2024-23897 dans Jenkins, permettant la lecture de fichiers et l'exécution de code à distance via des requêtes spécialement conçues. Inclut une configuration Docker et des scripts Groovy pour l'exécution de code à distance (RCE).
PoC Python pour CVE-2024-23897 lecture de fichier arbitraire Jenkins via la CLI, exposant la divulgation de fichiers non authentifiée avec plusieurs méthodes d'exploitation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.