Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — CVE-2024-23897 (Jenkins RCE) के लिए Python शोषण स्क्रिप्ट, जिसमें नियंत्रित सुरक्षा परीक्षण और शिक्षा के लिए एक स्वचालित Docker-आधारित संवेदनशील प्रयोगशाला शामिल है। | Kitploit
उपकरण/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

CVE-2024-23897 (Jenkins RCE) के लिए Python शोषण स्क्रिप्ट, जिसमें नियंत्रित सुरक्षा परीक्षण और शिक्षा के लिए एक स्वचालित Docker-आधारित संवेदनशील प्रयोगशाला शामिल है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
41 साल पहलेअभी तक समीक्षित नहीं

Jenkins में CVE-2024-23897 भेद्यता का शोषण

भेद्यता विवरण: CVE-2024-23897

CVE-2024-23897 एक गंभीर भेद्यता है जो Jenkins में पाई गई है, जो एक लोकप्रिय सतत एकीकरण उपकरण है। यह भेद्यता नोड एक्सेस और कनेक्शन फ़ंक्शन पर उचित प्रतिबंधों की कमी के कारण Jenkins सर्वर पर रिमोट कोड निष्पादन (RCE) की अनुमति देती है।

भेद्यता विवरण:

  • CVE-ID: CVE-2024-23897
  • प्रकार: दूरस्थ कोड निष्पादन (RCE)
  • प्रभाव: एक अप्रमाणित हमलावर विशेष रूप से तैयार अनुरोध भेज सकता है जो Jenkins सर्वर पर मनमाने आदेशों को निष्पादित करने की अनुमति देता है, जिससे सिस्टम से समझौता होता है।
  • प्रभावित: इस CVE के सुधार से पहले के Jenkins संस्करण।

हमला वेक्टर:

  • एक हमलावर jenkins-cli.jar फ़ाइल का उपयोग करके इस भेद्यता का शोषण कर सकता है, जो Jenkins और उसके नोड्स के बीच संचार की अनुमति देती है।
  • एक दुर्भावनापूर्ण नोड के माध्यम से, हमलावर Jenkins सर्वर पर मनमाने आदेश अपलोड और निष्पादित कर सकता है।

शमन:

  • Jenkins को नवीनतम उपलब्ध संस्करण में अपडेट करने की अनुशंसा की जाती है जिसने इस भेद्यता को ठीक किया है।
  • साथ ही, Jenkins प्रशासन इंटरफ़ेस तक पहुंच केवल अधिकृत उपयोगकर्ताओं तक सीमित की जा सकती है।

CVE-2024-23897 शोषण स्क्रिप्ट का उपयोग

यह Python स्क्रिप्ट पुराने Jenkins सर्वरों में CVE-2024-23897 भेद्यता का शोषण करती है। स्क्रिप्ट Jenkins सर्वर के साथ इंटरैक्ट करती है और jenkins-cli.jar फ़ाइल का उपयोग करके मनमाने आदेश निष्पादित करती है।

आवश्यकताएँ:

  • Python 3.x
  • निष्पादन वातावरण में requests और subprocess लाइब्रेरीज़ स्थापित हों।
  • Jenkins भेद्य सर्वर के लिए नेटवर्क कनेक्शन।

स्क्रिप्ट कार्यक्षमता:

  1. फ़ाइल jenkins-cli.jar डाउनलोड करें Jenkins सर्वर से।
  2. Jenkins नोड कनेक्ट करें डाउनलोड की गई फ़ाइल का उपयोग करके और रिमोट सर्वर पर दुर्भावनापूर्ण आदेश निष्पादित करें।
  3. विशिष्ट कार्य करें जैसे सर्वर पर मनमानी फ़ाइलें पढ़ना।

स्क्रिप्ट चलाने के चरण:

  • निर्भरताएँ स्थापित करना: सुनिश्चित करें कि आपके पास Python 3 और requests लाइब्रेरी स्थापित है। आप इसे pip का उपयोग करके स्थापित कर सकते हैं:
root@kitploit:~
pip3 install requests
  • स्क्रिप्ट उपयोग: शोषण स्क्रिप्ट फ़ाइल डाउनलोड करें और इसे टर्मिनल से चलाएं:
root@kitploit:~
python3 cve-2024-23897.py

स्क्रिप्ट आपसे निम्नलिखित पैरामीटर दर्ज करने के लिए कहेगी:

  • Jenkins सर्वर IP पता: वह IP जहां Jenkins चल रहा है।
  • Jenkins सर्वर पोर्ट: वह पोर्ट जिस पर Jenkins सुन रहा है (डिफ़ॉल्ट 8080 है)।
  • फ़ाइल पढ़ने का पथ: भेद्य सर्वर पर आप जिस फ़ाइल तक पहुंचना चाहते हैं उसका पथ (उदाहरण के लिए, /etc/passwd)।

स्क्रिप्ट Jenkins सर्वर से jenkins-cli.jar फ़ाइल डाउनलोड करेगी और फिर आपके द्वारा पैरामीटर के रूप में संकेतित फ़ाइल में परिभाषित आदेशों को निष्पादित करेगी।


शोषण साबित करने के लिए भेद्य प्रयोगशाला

नियंत्रित वातावरण में भेद्यता का परीक्षण करने के लिए, हमने Docker-आधारित भेद्य प्रयोगशाला शामिल की है। आपको केवल अपनी Kali Linux मशीन पर ZIP फ़ाइल को अनज़िप करना होगा, .sh फ़ाइल चलानी होगी, और परीक्षण करने के लिए Docker वातावरण तैनात करना होगा।

प्रयोगशाला तैनात करने के निर्देश:

LAB .tar डाउनलोड करें: पहले, भेद्य प्रयोगशाला वाली फ़ाइल को अनज़िप करें:

Download LAB

तैनाती स्क्रिप्ट चलाएं: एक फ़ोल्डर के अंदर, आपके पास 2 फ़ाइलें होनी चाहिए, उनमें से एक auto_mount.sh है। यह स्क्रिप्ट भेद्य Docker वातावरण को स्वचालित रूप से तैनात करने के लिए डिज़ाइन की गई है और प्रयोगशाला को TAR में जिसे आपको पैरामीटर के रूप में पास करना होगा। इसे चलाएं:

root@kitploit:~
bash auto_mount.sh cve-2024-23897.tar

स्क्रिप्ट कंप्रेस्ड Docker .tar फ़ाइल को पैरामीटर के रूप में लेगी ताकि भेद्य कंटेनर लॉन्च हो सके और भेद्यता के शोषण का परीक्षण हो सके।

Jenkins सर्वर से कनेक्ट करें: एक बार Docker वातावरण चल रहा है, तो आप अपनी Kali Linux मशीन से Jenkins सर्वर से कनेक्ट कर पाएंगे। Jenkins इंटरफ़ेस कंटेनर में कॉन्फ़िगर किए गए IP पते और पोर्ट पर उपलब्ध होगा।

शोषण स्क्रिप्ट चलाएं: अब जब भेद्य Jenkins सर्वर चल रहा है, तो आप Kali मशीन पर शोषण स्क्रिप्ट चला सकते हैं और Jenkins पर रिमोट कोड निष्पादन का प्रयास कर सकते हैं।


परियोजना संरचना

  • cve-2024-23897.py: CVE-2024-23897 भेद्यता का शोषण करने के लिए Python स्क्रिप्ट।
  • deploy.sh: भेद्य Docker वातावरण को स्वचालित रूप से तैनात करने के लिए स्क्रिप्ट।
  • cve-2024-23897.tar: भेद्य Jenkins सर्वर को उठाने के लिए संपीड़ित Docker फ़ाइल।

महत्वपूर्ण नोट्स:

  • नैतिक उपयोग: इस प्रयोगशाला और स्क्रिप्ट का उपयोग विशेष रूप से नियंत्रित वातावरण में और शैक्षिक या सुरक्षा परीक्षण उद्देश्यों के लिए किया जाना चाहिए।
  • दायित्व: अनधिकृत सिस्टम पर इन उपकरणों का उपयोग अवैध है और इसके कानूनी परिणाम हो सकते हैं। हमेशा उचित अनुमति के साथ सुरक्षा परीक्षण करें।

द्वारा विकसित: d1se0

संपर्क: [email protected]

टूल डाउनलोड करें