CVE-2024-43044
Jenkins 2.470 और इससे पहले के संस्करण, LTS 2.452.3 और इससे पहले के संस्करण, एजेंट प्रक्रियाओं को Remoting लाइब्रेरी में ClassLoaderProxy#fetchJar विधि का उपयोग करके Jenkins कंट्रोलर फ़ाइल सिस्टम से...
- प्रकाशित
- 7 अग॰ 2024
- अद्यतन
- 14 मार्च 2025
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jenkins 2.470 और इससे पहले के संस्करण, LTS 2.452.3 और इससे पहले के संस्करण, एजेंट प्रक्रियाओं को Remoting लाइब्रेरी में `ClassLoaderProxy#fetchJar` विधि का उपयोग करके Jenkins कंट्रोलर फ़ाइल सिस्टम से मनमानी फ़ाइलें पढ़ने की अनुमति देते हैं।
स्रोत
4- CVE-2024-43044-jenkinsएक्सप्लॉइट
Jenkins में भेद्यता CVE-2024-43044 का शोषण
- CVE-2024-43044-jenkins-credsएक्सप्लॉइट
CVE-2024-43044 के लिए एक्सप्लॉइट जो Jenkins कंट्रोलर से मनमाना फ़ाइल पढ़ने में सक्षम बनाता है, ताकि सीक्रेट कुंजियों का उपयोग करके credentials.xml को निकाला और डिक्रिप्ट किया जा सके।
- CVE-2024-43044पता लगाना
स्क्रिप्ट CVE-2024-43044 के लिए Jenkins एंडपॉइंट्स की जाँच करती है, इंस्टेंस से Jenkins संस्करण प्राप्त करके और उसकी तुलना ज्ञात असुरक्षित संस्करण सीमाओं से करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।