
Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores não desativam um recurso do analisador de comandos CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.
Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores, não desativa um recurso do analisador de comandos de sua CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.
Siga estes passos para executar o exploit:
Conceder Permissões de Execução ao Script:
chmod +x run_exploit.sh
Executar o Script:
./run_exploit.sh
Para se manter informado sobre o CVE-2024-23897 e sua mitigação, consulte os seguintes recursos:
Feed do CVE-2024-23897 no Feedly:
Artigo da SecurityOnline:
Vídeo Educativo sobre Mitigação: