
CVE-2024-23897 (Jenkins RCE) के लिए Python शोषण स्क्रिप्ट, जिसमें नियंत्रित सुरक्षा परीक्षण और शिक्षा के लिए एक स्वचालित Docker-आधारित संवेदनशील प्रयोगशाला शामिल है।
CVE-2024-23897 एक गंभीर भेद्यता है जो Jenkins में पाई गई है, जो एक लोकप्रिय सतत एकीकरण उपकरण है। यह भेद्यता नोड एक्सेस और कनेक्शन फ़ंक्शन पर उचित प्रतिबंधों की कमी के कारण Jenkins सर्वर पर रिमोट कोड निष्पादन (RCE) की अनुमति देती है।
CVE-ID: CVE-2024-23897प्रकार: दूरस्थ कोड निष्पादन (RCE)प्रभाव: एक अप्रमाणित हमलावर विशेष रूप से तैयार अनुरोध भेज सकता है जो Jenkins सर्वर पर मनमाने आदेशों को निष्पादित करने की अनुमति देता है, जिससे सिस्टम से समझौता होता है।प्रभावित: इस CVE के सुधार से पहले के Jenkins संस्करण।jenkins-cli.jar फ़ाइल का उपयोग करके इस भेद्यता का शोषण कर सकता है, जो Jenkins और उसके नोड्स के बीच संचार की अनुमति देती है।Jenkins सर्वर पर मनमाने आदेश अपलोड और निष्पादित कर सकता है।Jenkins को नवीनतम उपलब्ध संस्करण में अपडेट करने की अनुशंसा की जाती है जिसने इस भेद्यता को ठीक किया है।यह Python स्क्रिप्ट पुराने Jenkins सर्वरों में CVE-2024-23897 भेद्यता का शोषण करती है। स्क्रिप्ट Jenkins सर्वर के साथ इंटरैक्ट करती है और jenkins-cli.jar फ़ाइल का उपयोग करके मनमाने आदेश निष्पादित करती है।
Python 3.xrequests और subprocess लाइब्रेरीज़ स्थापित हों।Jenkins भेद्य सर्वर के लिए नेटवर्क कनेक्शन।फ़ाइल jenkins-cli.jar डाउनलोड करें Jenkins सर्वर से।Jenkins नोड कनेक्ट करें डाउनलोड की गई फ़ाइल का उपयोग करके और रिमोट सर्वर पर दुर्भावनापूर्ण आदेश निष्पादित करें।विशिष्ट कार्य करें जैसे सर्वर पर मनमानी फ़ाइलें पढ़ना।निर्भरताएँ स्थापित करना: सुनिश्चित करें कि आपके पास Python 3 और requests लाइब्रेरी स्थापित है। आप इसे pip का उपयोग करके स्थापित कर सकते हैं:pip3 install requests
स्क्रिप्ट उपयोग: शोषण स्क्रिप्ट फ़ाइल डाउनलोड करें और इसे टर्मिनल से चलाएं:python3 cve-2024-23897.py
स्क्रिप्ट आपसे निम्नलिखित पैरामीटर दर्ज करने के लिए कहेगी:
Jenkins सर्वर IP पता: वह IP जहां Jenkins चल रहा है।Jenkins सर्वर पोर्ट: वह पोर्ट जिस पर Jenkins सुन रहा है (डिफ़ॉल्ट 8080 है)।फ़ाइल पढ़ने का पथ: भेद्य सर्वर पर आप जिस फ़ाइल तक पहुंचना चाहते हैं उसका पथ (उदाहरण के लिए, /etc/passwd)।स्क्रिप्ट Jenkins सर्वर से jenkins-cli.jar फ़ाइल डाउनलोड करेगी और फिर आपके द्वारा पैरामीटर के रूप में संकेतित फ़ाइल में परिभाषित आदेशों को निष्पादित करेगी।
नियंत्रित वातावरण में भेद्यता का परीक्षण करने के लिए, हमने Docker-आधारित भेद्य प्रयोगशाला शामिल की है। आपको केवल अपनी Kali Linux मशीन पर ZIP फ़ाइल को अनज़िप करना होगा, .sh फ़ाइल चलानी होगी, और परीक्षण करने के लिए Docker वातावरण तैनात करना होगा।
LAB .tar डाउनलोड करें: पहले, भेद्य प्रयोगशाला वाली फ़ाइल को अनज़िप करें:
तैनाती स्क्रिप्ट चलाएं: एक फ़ोल्डर के अंदर, आपके पास 2 फ़ाइलें होनी चाहिए, उनमें से एक auto_mount.sh है। यह स्क्रिप्ट भेद्य Docker वातावरण को स्वचालित रूप से तैनात करने के लिए डिज़ाइन की गई है और प्रयोगशाला को TAR में जिसे आपको पैरामीटर के रूप में पास करना होगा। इसे चलाएं:
bash auto_mount.sh cve-2024-23897.tar
स्क्रिप्ट कंप्रेस्ड Docker .tar फ़ाइल को पैरामीटर के रूप में लेगी ताकि भेद्य कंटेनर लॉन्च हो सके और भेद्यता के शोषण का परीक्षण हो सके।
Jenkins सर्वर से कनेक्ट करें: एक बार Docker वातावरण चल रहा है, तो आप अपनी Kali Linux मशीन से Jenkins सर्वर से कनेक्ट कर पाएंगे। Jenkins इंटरफ़ेस कंटेनर में कॉन्फ़िगर किए गए IP पते और पोर्ट पर उपलब्ध होगा।
शोषण स्क्रिप्ट चलाएं: अब जब भेद्य Jenkins सर्वर चल रहा है, तो आप Kali मशीन पर शोषण स्क्रिप्ट चला सकते हैं और Jenkins पर रिमोट कोड निष्पादन का प्रयास कर सकते हैं।
CVE-2024-23897 भेद्यता का शोषण करने के लिए Python स्क्रिप्ट।Docker वातावरण को स्वचालित रूप से तैनात करने के लिए स्क्रिप्ट।Jenkins सर्वर को उठाने के लिए संपीड़ित Docker फ़ाइल।द्वारा विकसित: d1se0
संपर्क: [email protected]