CVE-2024-23897
Jenkins कमांड लाइन इंटरफ़ेस (CLI) पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 24 जन॰ 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 15 अप्रैल 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Jenkins 2.441 और उससे पहले के संस्करण, LTS 2.426.2 और उससे पहले के संस्करण अपने CLI कमांड पार्सर की उस सुविधा को अक्षम नहीं करते हैं जो किसी तर्क में '@' वर्ण के बाद फ़ाइल पथ को फ़ाइल की सामग्री से बदल देती है, जिससे अनधिकृत हमलावर Jenkins नियंत्रक फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ सकते हैं।
स्रोत
47- Exploit-CVE-2024-23897एक्सप्लॉइट
CVE-2024-23897 के लिए Jenkins में शोषण, जो तैयार किए गए अनुरोधों के माध्यम से फ़ाइल पढ़ने और रिमोट कोड निष्पादन को सक्षम करता है। इसमें RCE के लिए Docker सेटअप और Groovy स्क्रिप्ट शामिल हैं।
Python PoC for Jenkins CVE-2024-23897 arbitrary file read via the CLI, exposing unauthenticated file disclosure with multiple exploitation methods.
- CVE-2024-23897-Jenkins-4.441एक्सप्लॉइट
Jenkins मनमानी फ़ाइल लीक (CVE-2024-23897) के लिए एक्सप्लॉइट जो एक क्राफ्टेड अनुरोध के माध्यम से लक्षित सर्वर से फ़ाइलें पढ़ता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।