
CVE-2024-23897용 익스플로잇 스크립트로, Jenkins CLI 명령 파서의 잘못된 구성을 활용하여 패치되지 않은 Jenkins 컨트롤러(버전 < 2.442, LTS < 2.426.3)에서 임의의 파일을 읽습니다.
CLI 명령 파서의 기본 옵션 구성 오류로 인해, 공격자가 임의의 파일을 읽을 수 있습니다.
Jenkins 2.441 이하 및 LTS 2.426.2 이하에서는 CLI 명령 파서가 '@' 문자 뒤에 파일 경로가 오는 인자를 해당 파일의 내용으로 대체하는 기능을 비활성화하지 않으므로, 인증되지 않은 공격자가 Jenkins 컨트롤러 파일 시스템의 임의의 파일을 읽을 수 있습니다.
보안 권고는 다음과 같이 명시합니다:
저는 이 중 어느 것도 재현할 수 없었으므로, 경우에 따라 출력 파싱이 잘못되었을 수 있습니다. 이런 경우라면 --raw를 사용하세요.