Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-23897 — POC - Jenkins 파일 읽기 취약점 - CVE-2024-23897 | Kitploit
도구/GitHubGitHub/verylazytech/cve-2024-23897
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubverylazytech/cve-2024-23897

CVE-2024-23897

POC - Jenkins 파일 읽기 취약점 - CVE-2024-23897

저장소 보기
10741년 전아직 검토되지 않음
웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Jenkins 파일 읽기 취약점 - CVE-2024-23897

My Shop Medium Github Buy Me A Coffee

CVE-2024-23897은 인증되지 않은 공격자가 Jenkins 컨트롤러의 파일 시스템에서 임의의 파일을 읽을 수 있게 하는 Jenkins의 치명적인 취약점입니다. 이 결함은 args4j 라이브러리에서 명령 인수를 잘못 처리하여 발생하며, 특히 명령줄 작업에서 @ 문자 뒤에 파일 경로가 오면 인증되지 않은 파일 내용 노출로 이어질 수 있습니다.

이 취약점은 공격자가 암호화 키 및 구성 파일과 같은 민감한 정보에 접근할 수 있게 하여 원격 코드 실행(RCE)을 포함한 추가 악용에 활용될 수 있으므로 상당한 위험을 초래합니다. 이 문제는 CI/CD 파이프라인에서 Jenkins가 널리 사용되고 전 세계적으로 노출된 Jenkins 인스턴스가 많다는 점을 고려할 때 특히 우려됩니다.

이 취약점을 해결하는 보안 수정 사항이 Jenkins 2.442 이상 및 Jenkins LTS 2.426.3 이상 버전에서 릴리스되었습니다. 사용자는 이 위험을 완화하고 민감한 정보를 보호하기 위해 Jenkins 설치를 업그레이드할 것을 강력히 권장합니다.

관련 정보 읽기 — CVE-2024-23897

고지 사항: 이 개념 증명(POC)은 교육 및 윤리적 테스트 목적으로만 제작되었습니다. 사전 상호 동의 없이 대상을 공격하기 위해 이 도구를 사용하는 것은 불법입니다. 모든 관련 지방, 주, 연방 법률을 준수할 책임은 최종 사용자에게 있습니다. 개발자는 이 프로그램으로 인한 오용이나 피해에 대해 어떠한 책임도 지지 않습니다.

시작하기

대상 찾기

잠재적 대상을 찾으려면 Fofa(Shodan.io와 유사)를 사용하세요:

  • Fofa Dork: header="X-Jenkins: 2.426.2"

영향을 받는 Jenkins 버전은 Jenkins의 경우 최대 2.441, Jenkins LTS의 경우 최대 2.426.2입니다.

저장소를 클론하세요:

git clone https://github.com/verylazytech/CVE-2024-23897

익스플로잇 실행:

python3 CVE-2024-23897.py -u <Victim_ip:port>

Alt text

셸에서 읽으려는 파일을 입력하세요(이 경우 /etc/passwd): Alt text

관심을 가질 만한 일부 파일:

  • /proc/self/environ JENKINS_HOME을 포함한 환경 변수
  • /proc/self/cmdline 명령줄 인수
  • /var/jenkins_home/users/users.xml 사용자 계정 저장 위치
  • /var/jenkins_home/users/<user_directory>/config.xml 사용자 BCrypt 비밀번호 해시
  • /var/jenkins_home/secrets/master.key 암호화 비밀 키
  • /etc/hosts Linux 로컬 DNS 확인
  • /etc/passwd Linux 사용자 계정

일반적인 사용법:

usage: python3 CVE-2024-23897.py [-h] -u URL [-f FILE] [-t TIMEOUT] [-s] [-o] [-p PROXY] [-v]

options:
  -h, --help            show this help message and exit
  -u URL, --url URL     Jenkins URL
  -f FILE, --file FILE  File path to read
  -t TIMEOUT, --timeout TIMEOUT
                        Request timeout
  -s, --save            Save file contents
  -o, --overwrite       Overwrite existing files
  -p PROXY, --proxy PROXY
                        HTTP(s) proxy to use when sending requests (i.e. -p http://127.0.0.1:8080)
  -v, --verbose         Verbosity enabled - additional output flag
도구 다운로드