
बड़े पैमाने पर Jenkins Reading-2-RCE निष्पादित करें
यह रिपॉजिटरी एक Python स्क्रिप्ट प्रदान करती है जो Jenkins में एक गंभीर कमजोरी (CVE-2024-23897) का शोषण करती है, जिससे मनमाना फ़ाइल पढ़ना और रिमोट कोड निष्पादन (RCE) संभव होता है। यह कमजोरी एक अप्रमाणित हमलावर को लक्ष्य Jenkins सर्वर पर मनमाने आदेश निष्पादित करने की अनुमति देती है, जिससे संपूर्ण सिस्टम से समझौता हो सकता है।
इस शोषण का उपयोग करने से पहले, आपको यह सुनिश्चित करना होगा कि आपके पास निम्नलिखित पूर्वापेक्षाएँ स्थापित हैं:
requests लाइब्रेरीargparse लाइब्रेरीcolorama लाइब्रेरीconcurrent.futures लाइब्रेरीआप इन निर्भरताओं को निम्नलिखित आदेशों का उपयोग करके स्थापित कर सकते हैं:
pip install requests
pip install argparse
pip install colorama
pip install concurrent.futures
इस शोषण का उपयोग करने के लिए, बस इस रिपॉजिटरी को क्लोन करें और CVE-2024-23897.py स्क्रिप्ट चलाएं। आप निम्नलिखित विकल्प निर्दिष्ट कर सकते हैं:

-u, --url: लक्ष्य Jenkins URL.-f, --filename: लक्ष्य URLs या IPs की सूची वाली फ़ाइल।-t, --threads: समवर्ती निष्पादन के लिए उपयोग करने के लिए थ्रेड्स की संख्या।-o, --output: सफल प्रतिक्रियाओं को सहेजने के लिए आउटपुट फ़ाइल।-c, --command: लक्ष्य सिस्टम पर निष्पादित करने का आदेश।उदाहरण के लिए, URL http://example.com वाले एकल लक्ष्य का शोषण करने के लिए, आप निम्नलिखित आदेश चलाएंगे:
python CVE-2024-23897.py -u http://example.com
targets.txt नामक फ़ाइल से कई लक्ष्यों का शोषण करने के लिए, आप निम्नलिखित आदेश चलाएंगे:
python CVE-2024-23897.py -f targets.txt

आप -t विकल्प का उपयोग करके समवर्ती निष्पादन के लिए उपयोग करने के लिए थ्रेड्स की संख्या भी निर्दिष्ट कर सकते हैं। उदाहरण के लिए, 10 थ्रेड्स का उपयोग करने के लिए, आप निम्नलिखित आदेश चलाएंगे:
python CVE-2024-23897.py -t 10
यदि आप सफल प्रतिक्रियाओं को किसी फ़ाइल में सहेजना चाहते हैं, तो आप -o विकल्प का उपयोग करके आउटपुट फ़ाइल निर्दिष्ट कर सकते हैं।
संदर्भ: @h4x0r-dz