Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab- — CVE-2026-22018 के लिए PoC, जो Groovy @Grab के माध्यम से एक गंभीर Jenkins Pipeline Shared Library RCE है, जो सप्लाई-चेन कोड इंजेक्शन और शमन चरणों को प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणDevSecOpsआपूर्ति श्रृंखला सुरक्षा
GitHubgeorge0papasotiriou/cve-2026-22018-jenkins-pipeline-shared-library-code-execution-via-grab-

CVE-2026-22018-Jenkins-Pipeline-Shared-Library-Code-Execution-via-Grab-

CVE-2026-22018 के लिए PoC, जो Groovy @Grab के माध्यम से एक गंभीर Jenkins Pipeline Shared Library RCE है, जो सप्लाई-चेन कोड इंजेक्शन और शमन चरणों को प्रदर्शित करता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
16 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-22018 – Jenkins Pipeline Shared Library में @Grab के माध्यम से कोड निष्पादन

प्रोग्राम कोड (Groovy pipeline)

root@kitploit:~
// Jenkinsfile - loads untrusted shared library
@Library('evil-library@master') _
node {
    evilStep()
}

CVE-2026-22018 – Jenkins Pipeline Shared Library में रिमोट कोड निष्पादन

Severity: Critical

अवलोकन

एक Jenkins pipeline ऐसे स्रोत से shared library लोड करती है जिस पर पूरी तरह से भरोसा नहीं किया जाता है। लाइब्रेरी बाहरी Maven artifacts को डाउनलोड करने के लिए @Grab एनोटेशन का उपयोग करती है, जिसमें एक दुर्भावनापूर्ण क्लास शामिल हो सकती है जो Groovy संकलन के दौरान Jenkins controller पर कोड निष्पादित करती है।

भेद्यता विवरण

  • प्रकार: कोड इंजेक्शन / सप्लाई चेन
  • प्रभाव: Jenkins कंट्रोलर का पूर्ण समझौता।
  • मूल कारण: Groovy का @Grab एनोटेशन runtime पर मनमाने JARs को लाता और लोड करता है; shared libraries सैंडबॉक्स नहीं होती हैं।

शोषण प्रदर्शन

ऐसी अविश्वसनीय लाइब्रेरी के साथ pipeline कॉन्फ़िगर करें जिसके vars/evilStep.groovy में @Grab('com.evil:malware:1.0') शामिल है। जब pipeline चलती है, तो दुर्भावनापूर्ण JAR का static initializer निष्पादित होता है।

शमन

  • केवल विश्वसनीय, हस्ताक्षरित SCM रिपॉज़िटरीज़ से shared libraries का उपयोग करें।
  • Groovy सैंडबॉक्स सुरक्षा सेटिंग्स के माध्यम से @Grab अक्षम करें।
  • “Load implicitly” pipeline विकल्प का सावधानीपूर्वक उपयोग करें।

इंस्टॉलेशन और उपयोग

root@kitploit:~
git clone https://github.com/yourorg/CVE-2026-22018.git
cd CVE-2026-22018
# Set up Jenkins in a lab environment to test.
टूल डाउनलोड करें