
Script di exploit per CVE-2024-23897, che sfrutta la configurazione errata del parser CLI di Jenkins per leggere file arbitrari su controller Jenkins non aggiornati (versioni < 2.442, LTS < 2.426.3).
A causa di una configurazione errata di un'opzione predefinita nel parser dei comandi CLI, un attaccante può leggere file arbitrari
Jenkins 2.441 e versioni precedenti, LTS 2.426.2 e versioni precedenti non disabilitano una funzionalità del proprio parser dei comandi CLI che sostituisce un carattere '@' seguito da un percorso di file in un argomento con il contenuto del file, consentendo ad attaccanti non autenticati di leggere file arbitrari sul file system del controller Jenkins.
L'avviso di sicurezza afferma quanto segue:
Non sono riuscito a riprodurre nessuna delle due cose, quindi l'analisi dell'output potrebbe essere errata in alcuni casi. Usa --raw se ritieni che sia questo il caso.