Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — Script de exploit em Python para CVE-2024-23897 (RCE no Jenkins) com laboratório vulnerável automatizado baseado em Docker para testes de segurança controlados e educação. | Kitploit
Ferramentas/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

Script de exploit em Python para CVE-2024-23897 (RCE no Jenkins) com laboratório vulnerável automatizado baseado em Docker para testes de segurança controlados e educação.

Ver Repositório
41há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Exploração da Vulnerabilidade CVE-2024-23897 no Jenkins

Descrição da Vulnerabilidade: CVE-2024-23897

CVE-2024-23897 é uma vulnerabilidade crítica descoberta no Jenkins, uma ferramenta popular de integração contínua. Essa vulnerabilidade permite a execução remota de comandos (RCE) no servidor Jenkins devido à falta de restrições adequadas no acesso a nós e funções de conexão.

Detalhes da Vulnerabilidade:

  • CVE-ID: CVE-2024-23897
  • Tipo: Execução Remota de Código (RCE)
  • Impacto: Um atacante não autenticado pode enviar requisições especialmente elaboradas que permitem a execução de comandos arbitrários no servidor Jenkins, levando ao comprometimento do sistema.
  • Afetado: Jenkins versões anteriores à correção desta CVE.
  • Vetor de Ataque:

    • Um atacante pode explorar essa vulnerabilidade usando o arquivo jenkins-cli.jar, que permite a comunicação entre Jenkins e seus nós.
    • Através de um nó malicioso, o atacante pode enviar e executar comandos arbitrários no servidor Jenkins.

    Mitigação:

    • Recomenda-se atualizar o Jenkins para a versão mais recente disponível que tenha corrigido essa vulnerabilidade.
    • Além disso, o acesso à interface de administração do Jenkins pode ser limitado apenas a usuários autorizados.

    Uso do Script de Exploração CVE-2024-23897

    Este script Python explora a vulnerabilidade CVE-2024-23897 em servidores Jenkins desatualizados. O script interage com o servidor Jenkins e executa comandos arbitrários usando o arquivo jenkins-cli.jar.

    Requisitos:

    • Python 3.x
    • bibliotecas requests e subprocess instaladas no ambiente de execução.
    • Conexão de rede com o servidor Jenkins vulnerável.

    Funcionalidade do Script:

    1. Baixar o arquivo jenkins-cli.jar` do servidor Jenkins.
    2. Conectar o nó Jenkins usando o arquivo baixado e executar comandos maliciosos no servidor remoto.
    3. Executar ações específicas, como ler arquivos arbitrários no servidor.

    Passos para Executar o Script:

    • Instalando dependências: Certifique-se de ter Python 3 e a biblioteca requests instalados. Você pode instalá-la usando pip:
    root@kitploit:~
    pip3 install requests
    

    Uso do Script: Baixe o arquivo do script de exploração e execute-o a partir do terminal:

    root@kitploit:~
    python3 cve-2024-23897.py
    

    O script solicitará que você insira os seguintes parâmetros:

    • Endereço IP do Servidor Jenkins: O IP onde o Jenkins está em execução.
    • Porta do Servidor Jenkins: A porta em que o Jenkins está ouvindo (o padrão é 8080).
    • Caminho para ler arquivo: O caminho do arquivo que você deseja acessar no servidor vulnerável (por exemplo, /etc/passwd).

    O script baixará o arquivo jenkins-cli.jar do servidor Jenkins e, em seguida, executará os comandos definidos no arquivo que você indicou como parâmetro.


    Laboratório Vulnerável para Comprovar a Exploração

    Para testar a vulnerabilidade em um ambiente controlado, incluímos um laboratório vulnerável baseado em Docker. Você só precisará descompactar o arquivo ZIP na sua máquina Kali Linux, executar o arquivo .sh e implantar o ambiente Docker para realizar o teste.

    Instruções para Implantar o Laboratório:

    Baixe o LAB .tar: Primeiro, descompacte o arquivo contendo o laboratório vulnerável:

    Baixar LAB

    Execute o script de implantação: Dentro de uma pasta, você precisará ter os 2 arquivos, um deles é o auto_mount.sh. Este script foi projetado para implantar automaticamente o ambiente Docker vulnerável e o laboratório em TAR que você deverá passar como parâmetro. Execute-o com:

    root@kitploit:~
    bash auto_mount.sh cve-2024-23897.tar
    

    O script receberá o arquivo Docker .tar compactado como parâmetro para iniciar o contêiner vulnerável e testar a exploração da vulnerabilidade.

    Conecte-se ao servidor Jenkins: Assim que o ambiente Docker estiver em execução, você poderá se conectar ao servidor Jenkins a partir da sua máquina Kali Linux. A interface do Jenkins estará disponível no endereço IP e na porta configurados no contêiner.

    Execute o Script de Exploração: Agora que o servidor Jenkins vulnerável está em execução, você pode executar o script de exploração na máquina Kali e tentar a execução remota de código no Jenkins.


    Estrutura do Projeto

    • cve-2024-23897.py: script Python para explorar a vulnerabilidade CVE-2024-23897.
    • deploy.sh: script para implantar automaticamente o ambiente Docker vulnerável.
    • cve-2024-23897.tar: arquivo Docker compactado para subir o servidor Jenkins vulnerável.

    Notas Importantes:

    • Uso Ético: Este laboratório e script devem ser usados exclusivamente em ambientes controlados e para fins educacionais ou de testes de segurança.
    • Responsabilidade: O uso dessas ferramentas em sistemas não autorizados é ilegal e pode ter consequências legais. Sempre realize testes de segurança com a permissão adequada.

    Desenvolvido por: d1se0

    Contato: [email protected]

    Baixar ferramenta