Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability — Scanner d'exploit Jenkins CLI non authentifié pour CVE-2024-23897 qui détecte les versions vulnérables et lit des fichiers arbitraires depuis le contrôleur via la faille du parseur de commandes par expansion @. | Kitploit
Outils/GitHubGitHub/graysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability
Analyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubgraysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability

Scanner d'exploit Jenkins CLI non authentifié pour CVE-2024-23897 qui détecte les versions vulnérables et lit des fichiers arbitraires depuis le contrôleur via la faille du parseur de commandes par expansion @.

Voir le dépôt
31il y a 2 ansPas encore vérifié

Jenkins est un serveur d'automatisation open source. Il aide à automatiser les parties du développement logiciel liées à la compilation, aux tests et au déploiement, facilitant l'intégration continue et la livraison continue.

CVE-2024-23897 (Vulnérabilité de lecture de fichier arbitraire) Jenkins 2.441 et versions antérieures, LTS 2.426.2 et versions antérieures, ne désactive pas une fonctionnalité de son analyseur de commandes CLI qui remplace un caractère '@' suivi d'un chemin de fichier dans un argument par le contenu du fichier, permettant à des attaquants non authentifiés de lire des fichiers arbitraires sur le système de fichiers du contrôleur Jenkins.

Versions concernées : Jenkins 2.441 et versions antérieures, LTS 2.426.2 et versions antérieures

Cet exploit vérifie si la cible fournie est vulnérable à CVE-2024-23897 et lit le fichier fourni, depuis le serveur vulnérable distant.

Utilisation : python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd

Pour que cet exploit fonctionne, au moins une des conditions suivantes doit être remplie :

  1. Le mode d'autorisation Legacy est activé.
  2. La configuration « Autoriser l'accès en lecture anonyme » est cochée dans le mode d'autorisation « les utilisateurs connectés peuvent tout faire ».
  3. La fonctionnalité d'inscription est activée.

Remarque : Si l'exploit prend trop de temps à se terminer/ne lit que les premiers octets du fichier, terminez l'exploit et relancez-le. De plus, cet exploit ne fonctionne que si l'instance Jenkins vulnérable est configurée avec les paramètres par défaut.

Vous pouvez également réaliser l'exploit manuellement avec jenkins-cli.jar. Pour en savoir plus, consultez le lien ci-dessous https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

Références : https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/

https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html

Avertissement : Cet exploit ne doit être utilisé qu'à des fins éducatives et de tests autorisés. Toute utilisation illégale/non autorisée de cet exploit est interdite.

Télécharger l’outil