Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — Script di exploit Python per CVE-2024-23897 (RCE di Jenkins) con un laboratorio vulnerabile automatizzato basato su Docker per test di sicurezza controllati e formazione. | Kitploit
Strumenti/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
Analisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

Script di exploit Python per CVE-2024-23897 (RCE di Jenkins) con un laboratorio vulnerabile automatizzato basato su Docker per test di sicurezza controllati e formazione.

Vedi Repository
411 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Sfruttamento della vulnerabilità CVE-2024-23897 in Jenkins

Descrizione della vulnerabilità: CVE-2024-23897

CVE-2024-23897 è una vulnerabilità critica scoperta in Jenkins, un popolare strumento di integrazione continua. Questa vulnerabilità consente l'esecuzione remota di comandi (RCE) sul server Jenkins a causa della mancanza di adeguate restrizioni sulle funzioni di accesso e connessione ai nodi.

Dettagli della vulnerabilità:

  • CVE-ID: CVE-2024-23897
  • Tipo: Esecuzione Remota di Codice (RCE)
  • Impatto: Un attaccante non autenticato può inviare richieste appositamente create che consentono l'esecuzione di comandi arbitrari sul server Jenkins, portando a un compromesso del sistema.
  • Affetti: Versioni di Jenkins precedenti alla correzione di questa CVE.
  • Vettore di attacco:

    • Un attaccante può sfruttare questa vulnerabilità utilizzando il file jenkins-cli.jar, che consente la comunicazione tra Jenkins e i suoi nodi.
    • Attraverso un nodo malevolo, l'attaccante può caricare ed eseguire comandi arbitrari sul server Jenkins.

    Mitigazione:

    • Si consiglia di aggiornare Jenkins all'ultima versione disponibile che ha corretto questa vulnerabilità.
    • Inoltre, l'accesso all'interfaccia di amministrazione di Jenkins può essere limitato ai soli utenti autorizzati.

    Utilizzo dello script di exploit CVE-2024-23897

    Questo script in Python sfrutta la vulnerabilità CVE-2024-23897 su server Jenkins obsoleti. Lo script interagisce con il server Jenkins ed esegue comandi arbitrari utilizzando il file jenkins-cli.jar.

    Requisiti:

    • Python 3.x
    • Librerie requests e subprocess installate nell'ambiente di esecuzione.
    • Connessione di rete al server Jenkins vulnerabile.

    Funzionalità dello script:

    1. Scarica il file jenkins-cli.jar` dal server Jenkins.
    2. Connetti il nodo Jenkins utilizzando il file scaricato ed esegui comandi malevoli sul server remoto.
    3. Esegui azioni specifiche come la lettura di file arbitrari sul server.

    Passaggi per eseguire lo script:

    • Installazione delle dipendenze: Assicurati di avere Python 3 e la libreria requests installati. Puoi installarla usando pip:
    root@kitploit:~
    pip3 install requests
    

    Utilizzo dello script: Scarica il file dello script di exploit ed eseguilo dal terminale:

    root@kitploit:~
    python3 cve-2024-23897.py
    

    Lo script ti chiederà di inserire i seguenti parametri:

    • Indirizzo IP del server Jenkins: L'IP dove Jenkins è in esecuzione.
    • Porta del server Jenkins: La porta su cui Jenkins è in ascolto (default è 8080).
    • Percorso del file da leggere: Il percorso del file a cui vuoi accedere sul server vulnerabile (ad esempio, /etc/passwd).

    Lo script scaricherà il file jenkins-cli.jar dal server Jenkins e quindi eseguirà i comandi definiti nel file che hai indicato come parametro.


    Laboratorio vulnerabile per dimostrare lo sfruttamento

    Per testare la vulnerabilità in un ambiente controllato, abbiamo incluso un laboratorio vulnerabile basato su Docker. Dovrai solo decomprimere il file ZIP sulla tua macchina Kali Linux, eseguire il file .sh e distribuire l'ambiente Docker per effettuare il test.

    Istruzioni per la distribuzione del laboratorio:

    Scarica il LAB .tar: Per prima cosa, decomprimi il file contenente il laboratorio vulnerabile:

    Download LAB

    Esegui lo script di distribuzione: All'interno di una cartella, dovrai avere i 2 file, uno dei quali è auto_mount.sh. Questo script è progettato per distribuire automaticamente l'ambiente Docker vulnerabile e il laboratorio in TAR che dovrai passare come parametro. Eseguilo con:

    root@kitploit:~
    bash auto_mount.sh cve-2024-23897.tar
    

    Lo script prenderà il file compresso Docker .tar come parametro per lanciare il container vulnerabile e testare lo sfruttamento della vulnerabilità.

    Connettiti al server Jenkins: Una volta che l'ambiente Docker è in esecuzione, potrai connetterti al server Jenkins dalla tua macchina Kali Linux. L'interfaccia di Jenkins sarà disponibile all'indirizzo IP e alla porta configurati nel container.

    Esegui lo script di exploit: Ora che il server Jenkins vulnerabile è in esecuzione, puoi eseguire lo script di exploit sulla macchina Kali e provare l'esecuzione remota di codice su Jenkins.


    Struttura del progetto

    • cve-2024-23897.py: Script Python per sfruttare la vulnerabilità CVE-2024-23897.
    • deploy.sh: Script per distribuire automaticamente l'ambiente Docker vulnerabile.
    • cve-2024-23897.tar: File Docker compresso per avviare il server Jenkins vulnerabile.

    Note importanti:

    • Uso etico: Questo laboratorio e script devono essere utilizzati esclusivamente in ambienti controllati e per scopi educativi o di test di sicurezza.
    • Responsabilità: L'uso di questi strumenti su sistemi non autorizzati è illegale e può comportare conseguenze legali. Effettua sempre i test di sicurezza con il permesso appropriato.

    Sviluppato da: d1se0

    Contatto: [email protected]

    Scarica lo strumento