
Эксплойт-скрипт для CVE-2024-23897, использующий ошибку конфигурации парсера команд Jenkins CLI для чтения произвольных файлов на незапатченных контроллерах Jenkins (версии < 2.442, LTS < 2.426.3).
Из-за неправильной конфигурации опции по умолчанию в парсере команд CLI злоумышленник может читать произвольные файлы
Jenkins 2.441 и более ранние версии, LTS 2.426.2 и более ранние версии не отключают функцию своего парсера команд CLI, которая заменяет символ '@', за которым следует путь к файлу в аргументе, содержимым файла, что позволяет неаутентифицированным злоумышленникам читать произвольные файлы в файловой системе контроллера Jenkins.
В бюллетене безопасности указано следующее:
Мне не удалось воспроизвести ни один из этих случаев, поэтому разбор выходных данных в некоторых случаях может быть неверным. Используйте --raw, если считаете, что это так.