Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/graysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubgraysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability

CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability

Неаутентифицированный сканер эксплойтов Jenkins CLI для CVE-2024-23897, который обнаруживает уязвимые версии и читает произвольные файлы с контроллера через ошибку парсера команд с @-расширением.

Репозиторий
3162 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Jenkins — это сервер автоматизации с открытым исходным кодом. Он помогает автоматизировать этапы разработки программного обеспечения, связанные со сборкой, тестированием и развёртыванием, обеспечивая непрерывную интеграцию и непрерывную поставку.

CVE-2024-23897(Уязвимость произвольного чтения файлов) В Jenkins 2.441 и более ранних версиях, а также LTS 2.426.2 и более ранних версиях не отключена функция парсера команд CLI, которая заменяет символ '@' с последующим путём к файлу в аргументе на содержимое этого файла, что позволяет неаутентифицированным злоумышленникам читать произвольные файлы в файловой системе контроллера Jenkins.

Затронутые версии: Jenkins 2.441 и более ранние, LTS 2.426.2 и более ранние

Данный эксплойт проверяет, уязвима ли указанная цель к CVE-2024-23897, и считывает запрошенный файл с удалённого уязвимого сервера.

Использование: python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd

Для работы этого эксплойта должно быть выполнено хотя бы одно из следующих условий:

  1. Включена авторизация в режиме Legacy.
  2. В режиме авторизации «вошедшие пользователи могут делать что угодно» установлен флажок «Разрешить анонимное чтение» (Allow anonymous read access).
  3. Включена функция регистрации.

Примечание: Если эксплойт выполняется слишком долго либо считывает только первые несколько байт файла, прервите эксплойт и запустите его снова. Кроме того, этот эксплойт работает только в том случае, если уязвимый экземпляр Jenkins настроен с параметрами по умолчанию.

Вы также можете выполнить эксплойт вручную с помощью jenkins-cli.jar. Чтобы узнать больше, обратитесь к ссылке ниже https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

Ссылки: https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/

https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html

Отказ от ответственности: Этот эксплойт предназначен только для образовательных целей и авторизованного тестирования. Незаконное/неавторизованное использование этого эксплойта запрещено.

Скачать инструмент