Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-23897 — Jenkins CVE-2024-23897 用の Python エクスプロイト。CLI args4j 解析を介した任意のファイル読み取りで、RCE を可能にします。ホストをスキャンし、Jenkins コントローラーから機密ファイルを抽出します。 | Kitploit
ツール/GitHubGitHub/h4x0r-dz/cve-2024-23897
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテストレッドチーミング
GitHubh4x0r-dz/cve-2024-23897

CVE-2024-23897

Jenkins CVE-2024-23897 用の Python エクスプロイト。CLI args4j 解析を介した任意のファイル読み取りで、RCE を可能にします。ホストをスキャンし、Jenkins コントローラーから機密ファイルを抽出します。

リポジトリを見る
2073532年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-23897

Jenkins CVE-2024-23897: 任意ファイル読み取り脆弱性によりRCEに至る可能性

Jenkinsは、CLIコマンド処理時にJenkinsコントローラ上でコマンド引数やオプションを解析するためにargs4jライブラリを使用しています。このコマンドパーサーには、引数内の@文字に続くファイルパスをそのファイルの内容で置き換える機能(expandAtFiles)があります。この機能はデフォルトで有効になっており、Jenkins 2.441以前およびLTS 2.426.2以前では無効化されていません。

これにより、攻撃者はJenkinsコントローラプロセスのデフォルト文字エンコーディングを使用して、Jenkinsコントローラのファイルシステム上の任意のファイルを読み取ることができます。

Overall/Read権限を持つ攻撃者は、ファイル全体を読み取ることができます。

Overall/Read権限を持たない攻撃者は、ファイルの最初の数行を読み取ることができます。読み取れる行数は、利用可能なCLIコマンドに依存します。このアドバイザリの公開時点で、Jenkinsセキュリティチームは、プラグインをインストールしていない最近のJenkinsリリースにおいて、ファイルの最初の3行を読み取る方法を発見しており、この行数を増やすプラグインは確認されていません。

詳細情報 : https://www.jenkins.io/security/advisory/2024-01-24/

実行 : python CVE-2024-23897.py -l host.txt -f /etc/passwd

image

ツールをダウンロード