
Jenkins 2.441 और उससे पहले, LTS 2.426.2 और उससे पहले अपने CLI कमांड पार्सर की उस सुविधा को अक्षम नहीं करते हैं जो किसी तर्क में '@' वर्ण के बाद आने वाले फ़ाइल पथ को फ़ाइल की सामग्री से बदल देती है, जिससे बिना प्रमाणीकरण वाले हमलावर Jenkins नियंत्रक फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ सकते हैं।
Jenkins 2.441 और उससे पहले के संस्करण, LTS 2.426.2 और उससे पहले के संस्करण अपने CLI कमांड पार्सर की एक सुविधा को अक्षम नहीं करते हैं जो किसी तर्क में '@' वर्ण के बाद फ़ाइल पथ को फ़ाइल की सामग्री से बदल देता है, जिससे अप्रमाणित हमलावर Jenkins नियंत्रक फ़ाइल सिस्टम पर मनमानी फ़ाइलें पढ़ सकते हैं।
एक्सप्लॉइट को निष्पादित करने के लिए इन चरणों का पालन करें:
स्क्रिप्ट को निष्पादन अनुमति दें:
chmod +x run_exploit.sh
स्क्रिप्ट चलाएँ:
./run_exploit.sh
CVE-2024-23897 और इसके शमन के बारे में जानकारी प्राप्त रखने के लिए, निम्नलिखित संसाधनों से परामर्श लें:
CVE-2024-23897 फीड फीडली पर:
SecurityOnline लेख:
शैक्षिक शमन वीडियो: