Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability — Scanner de exploração da CLI do Jenkins sem autenticação para CVE-2024-23897 que detecta versões vulneráveis e lê arquivos arbitrários do controlador por meio da falha no analisador de comandos com @-expansion. | Kitploit
Ferramentas/GitHubGitHub/graysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebExfiltração de DadosColeta de InformaçõesSegurança WebTestes de Penetração
GitHubgraysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability

CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability

Scanner de exploração da CLI do Jenkins sem autenticação para CVE-2024-23897 que detecta versões vulneráveis e lê arquivos arbitrários do controlador por meio da falha no analisador de comandos com @-expansion.

Ver Repositório
316há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Jenkins é um servidor de automação de código aberto. Ele ajuda a automatizar as partes do desenvolvimento de software relacionadas à compilação, teste e implantação, facilitando a integração contínua e a entrega contínua.

CVE-2024-23897 (Vulnerabilidade de Leitura Arbitrária de Arquivos) Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores não desativam um recurso de seu analisador de comandos CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.

Versões afetadas: Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores

Este exploit verifica se o alvo fornecido é vulnerável ao CVE-2024-23897 e lê o arquivo informado, a partir do servidor remoto vulnerável.

Uso: python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd

Para que este exploit funcione, pelo menos uma das seguintes condições deve ser atendida:

  1. A autorização no modo legado está habilitada.
  2. A configuração “Permitir acesso de leitura anônimo” está marcada no modo de autorização “usuários conectados podem fazer qualquer coisa”.
  3. O recurso de cadastro está habilitado.

Nota: Se o exploit demorar demais para concluir/ler apenas os primeiros bytes do arquivo, encerre o exploit e execute-o novamente. Além disso, este exploit só funciona se a instância vulnerável do Jenkins estiver configurada com as configurações padrão.

Você também pode executar o exploit manualmente com jenkins-cli.jar. Para saber mais, consulte o link abaixo https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

Referências: https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/

https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html

Aviso legal: Este exploit deve ser usado apenas para fins educacionais e de testes autorizados. O uso ilegal/não autorizado deste exploit é proibido.

Baixar ferramenta