
Scanner d'exploit Jenkins CLI non authentifié pour CVE-2024-23897 qui détecte les versions vulnérables et lit des fichiers arbitraires depuis le contrôleur via la faille du parseur de commandes par expansion @.
Jenkins est un serveur d'automatisation open source. Il aide à automatiser les parties du développement logiciel liées à la compilation, aux tests et au déploiement, facilitant l'intégration continue et la livraison continue.
CVE-2024-23897 (Vulnérabilité de lecture de fichier arbitraire) Jenkins 2.441 et versions antérieures, LTS 2.426.2 et versions antérieures, ne désactive pas une fonctionnalité de son analyseur de commandes CLI qui remplace un caractère '@' suivi d'un chemin de fichier dans un argument par le contenu du fichier, permettant à des attaquants non authentifiés de lire des fichiers arbitraires sur le système de fichiers du contrôleur Jenkins.
Versions concernées : Jenkins 2.441 et versions antérieures, LTS 2.426.2 et versions antérieures
Cet exploit vérifie si la cible fournie est vulnérable à CVE-2024-23897 et lit le fichier fourni, depuis le serveur vulnérable distant.
Utilisation : python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd
Pour que cet exploit fonctionne, au moins une des conditions suivantes doit être remplie :
Remarque : Si l'exploit prend trop de temps à se terminer/ne lit que les premiers octets du fichier, terminez l'exploit et relancez-le. De plus, cet exploit ne fonctionne que si l'instance Jenkins vulnérable est configurée avec les paramètres par défaut.
Vous pouvez également réaliser l'exploit manuellement avec jenkins-cli.jar. Pour en savoir plus, consultez le lien ci-dessous https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897
Références : https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/
https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897
https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html
Avertissement : Cet exploit ne doit être utilisé qu'à des fins éducatives et de tests autorisés. Toute utilisation illégale/non autorisée de cet exploit est interdite.