CVE-2024-23898
Jenkins 2.217 से 2.441 (दोनों सहित), LTS 2.222.1 से 2.426.2 (दोनों सहित) CLI WebSocket एंडपॉइंट के माध्यम से किए गए अनुरोधों का ओरिजिन सत्यापन नहीं करता है, जिसके परिणामस्वरूप क्रॉस-साइट WebSocket...
- प्रकाशित
- 24 जन॰ 2024
- अद्यतन
- 20 जून 2025
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jenkins 2.217 से 2.441 (दोनों सहित), LTS 2.222.1 से 2.426.2 (दोनों सहित) CLI WebSocket एंडपॉइंट के माध्यम से किए गए अनुरोधों का ओरिजिन सत्यापन नहीं करता है, जिसके परिणामस्वरूप क्रॉस-साइट WebSocket अपहरण (CSWSH) भेद्यता उत्पन्न होती है, जो हमलावरों को Jenkins कंट्रोलर पर CLI कमांड निष्पादित करने की अनुमति देती है।
स्रोत
1CVE-2024-23898 के लिए एक प्रूफ ऑफ कॉन्सेप्ट क्रॉस-साइट वेबसॉकेट हाईजैकिंग एक्सप्लॉइट — Jenkins संस्करण 2.217-2.441 को प्रभावित करने वाली एक भेद्यता। कार्नेगी मेलन विश्वविद्यालय में हैकिंग और ऑफेंसिव सिक्योरिटी पाठ्यक्रम में शैक्षिक उपयोग के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।