Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-23897 — CVE-2024-23897 exploit script | Kitploit
工具/GitHubGitHub/cc3305/cve-2024-23897
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubcc3305/cve-2024-23897

CVE-2024-23897

CVE-2024-23897 exploit script

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-23897

由于CLI命令解析器中默认选项的配置错误,攻击者可以读取任意文件

CVE概述

Jenkins 2.441及更早版本、LTS 2.426.2及更早版本未禁用其CLI命令解析器的某个功能,该功能会将参数中'@'字符后跟文件路径的内容替换为文件内容,从而允许未经身份验证的攻击者读取Jenkins控制器文件系统上的任意文件。

受影响版本

  • Jenkins < 2.442
  • Jenkins LTS Edition < 2.426.3

异常情况

安全公告中说明如下:

  • 具有Overall/Read权限的攻击者可以读取整个文件
  • 没有Overall/Read权限的攻击者可以读取文件的前几行,具体取决于可用的CLI命令

我未能复现上述任何情况,因此某些情况下输出解析可能有误。如果遇到这种情况,请使用--raw。

参考

  • Jenkins安全公告
  • Github POC - h4x0r-dz, 2024年1月26日
  • CVE详情 - CVSS评分9.8
下载工具