CVE-2024-23897
Vulnerabilità di Path Traversal nell'interfaccia a riga di comando (CLI) di Jenkins
- Pubblicato
- 24 gen 2024
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- jenkins
- Evidenza osservata
- 15 apr 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Jenkins 2.441 e versioni precedenti, LTS 2.426.2 e versioni precedenti non disabilita una funzionalità del parser dei comandi CLI che sostituisce un carattere '@' seguito da un percorso di file in un argomento con il contenuto del file, consentendo ad attaccanti non autenticati di leggere file arbitrari sul file system del controller Jenkins.
Fonti
47- Exploit-CVE-2024-23897Exploit
Exploit per CVE-2024-23897 in Jenkins, che consente la lettura di file e l'esecuzione remota di codice tramite richieste modificate. Include configurazione Docker e script Groovy per RCE.
PoC Python per Jenkins CVE-2024-23897 lettura arbitraria di file tramite CLI, che espone la divulgazione di file non autenticata con molteplici metodi di sfruttamento.
- CVE-2024-23897-Jenkins-4.441Exploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.