
CVE-2024-23897 exploit script
Devido a uma má configuração de uma opção padrão no analisador de comandos da CLI, um atacante pode ler arquivos arbitrários
O Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores não desativam um recurso de seu analisador de comandos da CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.
O Aviso de Segurança afirma o seguinte:
Não consegui reproduzir nenhum desses casos, então a análise da saída pode estar errada em alguns casos. Use --raw se achar que este é o caso.