
CVE-2024-23897 एक्सप्लॉइट स्क्रिप्ट
CLI कमांड पार्सर में एक डिफ़ॉल्ट विकल्प के गलत कॉन्फ़िगरेशन के कारण, एक हमलावर मनमानी फ़ाइलें पढ़ सकता है
Jenkins 2.441 और उससे पहले के संस्करण, LTS 2.426.2 और उससे पहले के संस्करण अपने CLI कमांड पार्सर की एक सुविधा को अक्षम नहीं करते हैं जो एक तर्क में '@' वर्ण के बाद फ़ाइल पथ को फ़ाइल की सामग्री से बदल देती है, जिससे अप्रमाणित हमलावर Jenkins नियंत्रक फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ सकते हैं।
सुरक्षा सलाहकार निम्नलिखित कहता है:
मैं इनमें से किसी को भी पुन: उत्पन्न करने में सक्षम नहीं हूँ, इसलिए कुछ मामलों में आउटपुट का पार्सिंग गलत हो सकता है। यदि आपको ऐसा लगता है तो --raw का उपयोग करें।