Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins | Kitploit
ツール/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
脆弱性分析エクスプロイトペネトレーションテスト学習と教育ラボと実践
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
41年前未レビュー

Jenkins における脆弱性 CVE-2024-23897 の悪用

脆弱性の説明: CVE-2024-23897

CVE-2024-23897 は、人気のある継続的インテグレーションツールである Jenkins で発見された重大な脆弱性です。この脆弱性により、ノードへのアクセスおよび接続機能に対する適切な制限が欠如しているため、Jenkins サーバー上でリモートコード実行 (RCE) が可能になります。

脆弱性の詳細:

  • CVE-ID: CVE-2024-23897
  • Type: リモートコード実行 (RCE)
  • Impact: 認証されていない攻撃者が特別に細工されたリクエストを送信することで、Jenkins サーバー上で任意のコマンドを実行でき、システムを侵害される可能性があります。
  • Affected: この CVE の修正前の Jenkins バージョン。

攻撃ベクトル:

  • 攻撃者は、Jenkins とそのノード間の通信を可能にする jenkins-cli.jar ファイルを使用して、この脆弱性を悪用できます。
  • 悪意のあるノードを介して、攻撃者は Jenkins サーバー上で任意のコマンドをアップロードして実行できます。

緩和策:

  • この脆弱性を修正した最新の利用可能なバージョンに Jenkins を更新することをお勧めします。
  • また、Jenkins 管理インターフェースへのアクセスを許可されたユーザーのみに制限できます。

CVE-2024-23897 エクスプロイトスクリプトの使用

この Python スクリプトは、古い Jenkins サーバーにおける CVE-2024-23897 の脆弱性を悪用します。このスクリプトは Jenkins サーバーと対話し、jenkins-cli.jar ファイルを使用して任意のコマンドを実行します。

要件:

  • Python 3.x
  • 実行環境にインストールされている requests および subprocess ライブラリ。
  • Jenkins 脆弱性 サーバーへのネットワーク接続。

スクリプトの機能:

  1. Jenkins サーバーから jenkins-cli.jar ファイルをダウンロード します。
  2. ダウンロードしたファイルを使用して Jenkins ノードに接続 し、リモートサーバー上で悪意のあるコマンドを実行します。
  3. サーバー上の任意のファイルを読み取るなど、特定のアクションを実行 します。

スクリプトを実行する手順:

  • 依存関係のインストール: Python 3 と requests ライブラリがインストールされていることを確認してください。pip を使用してインストールできます:
root@kitploit:~
pip3 install requests

スクリプトの使用方法: エクスプロイトスクリプトファイルをダウンロードし、ターミナルから実行します:

root@kitploit:~
python3 cve-2024-23897.py

スクリプトは以下のパラメータの入力を求めます:

  • Jenkins サーバーの IP アドレス: Jenkins が実行されている IP。
  • Jenkins サーバーのポート: Jenkins がリッスンしているポート(デフォルトは 8080)。
  • 読み取るファイルのパス: 脆弱性のあるサーバー上でアクセスしたいファイルのパス(例: /etc/passwd)。

スクリプトは Jenkins サーバーから jenkins-cli.jar ファイルをダウンロードし、パラメータとして指定したファイルで定義されたコマンドを実行します。


悪用を証明するための脆弱性ラボ

制御された環境で脆弱性をテストするために、Docker ベースの脆弱性ラボを用意しました。Kali Linux マシンで ZIP ファイルを解凍し、.sh ファイルを実行して、Docker 環境をデプロイするだけでテストを実行できます。

ラボをデプロイする手順:

LAB .tar をダウンロード: まず、脆弱性ラボを含むファイルを解凍します:

Download LAB

デプロイメントスクリプトを実行: フォルダ内に、auto_mount.sh を含む 2 つのファイルが必要です。このスクリプトは、脆弱性のある Docker 環境と、パラメータとして渡す必要がある TAR ラボを自動的にデプロイするように設計されています。次のように実行します:

root@kitploit:~
bash auto_mount.sh cve-2024-23897.tar

スクリプトは、圧縮された Docker .tar ファイルをパラメータとして受け取り、脆弱性のあるコンテナを起動して脆弱性の悪用をテストします。

Jenkins サーバーに接続: Docker 環境が実行されると、Kali Linux マシンから Jenkins サーバーに接続できるようになります。Jenkins インターフェースは、コンテナで設定された IP アドレスとポートで利用可能になります。

エクスプロイトスクリプトを実行: 脆弱性のある Jenkins サーバーが起動したので、Kali マシンでエクスプロイトスクリプトを実行し、Jenkins 上でリモートコード実行を試すことができます。


プロジェクト構造

  • cve-2024-23897.py: CVE-2024-23897 の脆弱性を悪用するための Python スクリプト。
  • deploy.sh: 脆弱性のある Docker 環境を自動的にデプロイするスクリプト。
  • cve-2024-23897.tar: 脆弱性のある Jenkins サーバーを起動するための圧縮 Docker ファイル。

重要な注意事項:

  • 倫理的な使用: このラボとスクリプトは、管理された環境および教育目的またはセキュリティテスト目的でのみ使用する必要があります。
  • 責任: 許可されていないシステムでのこれらのツールの使用は違法であり、法的な結果を招く可能性があります。常に適切な許可を得てセキュリティテストを実施してください。

開発者: d1se0

連絡先: [email protected]

ツールをダウンロード