Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-23897-Vulnerabilidad-Jenkins — Python 漏洞利用脚本,针对 CVE-2024-23897(Jenkins 远程代码执行),附带基于 Docker 的自动化漏洞实验环境,用于受控的安全测试与教学。 | Kitploit
工具/GitHubGitHub/d1se0/cve-2024-23897-vulnerabilidad-jenkins
漏洞分析漏洞利用渗透测试学习与教育实验室与实践
GitHubd1se0/cve-2024-23897-vulnerabilidad-jenkins

CVE-2024-23897-Vulnerabilidad-Jenkins

Python 漏洞利用脚本,针对 CVE-2024-23897(Jenkins 远程代码执行),附带基于 Docker 的自动化漏洞实验环境,用于受控的安全测试与教学。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
411年前尚未审核
分享

Jenkins 中 CVE-2024-23897 漏洞的利用

漏洞描述: CVE-2024-23897

CVE-2024-23897 是在 Jenkins(一款流行的持续集成工具)中发现的一个严重漏洞。由于对节点访问和连接功能缺乏适当的限制,该漏洞允许在 Jenkins 服务器上执行远程命令(RCE)。

漏洞详情:

  • CVE-ID: CVE-2024-23897
  • 类型: 远程代码执行 (RCE)
  • 影响: 未经身份验证的攻击者可以发送特制的请求,从而允许在 Jenkins 服务器上执行任意命令,导致系统被入侵。
  • 受影响版本: 修复此 CVE 之前的 Jenkins 版本。

攻击向量:

  • 攻击者可以使用 jenkins-cli.jar 文件利用此漏洞,该文件允许 Jenkins 与其节点之间进行通信。
  • 通过恶意节点,攻击者可以在 Jenkins 服务器上上传并执行任意命令。

缓解措施:

  • 建议将 Jenkins 更新到已修复此漏洞的最新可用版本。
  • 此外,可以将 Jenkins 管理界面的访问权限限制为仅限授权用户。

CVE-2024-23897 漏洞利用脚本的使用

此 Python 脚本利用过时 Jenkins 服务器中的 CVE-2024-23897 漏洞。该脚本与 Jenkins 服务器进行交互,并使用 jenkins-cli.jar 文件执行任意命令。

要求:

  • Python 3.x
  • 执行环境中安装了 requests 和 subprocess 库。
  • 与存在漏洞的 Jenkins 服务器之间的网络连接。

脚本功能:

  1. 下载文件 jenkins-cli.jar` 从 Jenkins 服务器。
  2. 连接 Jenkins 节点 使用下载的文件并在远程服务器上执行恶意命令。
  3. 执行特定操作 例如读取服务器上的任意文件。

运行脚本的步骤:

  • 安装依赖: 确保你已安装 Python 3 和 requests 库。你可以使用 pip 安装:
root@kitploit:~
pip3 install requests

脚本用法: 下载利用脚本文件并从终端运行:

root@kitploit:~
python3 cve-2024-23897.py

脚本将要求你输入以下参数:

  • Jenkins 服务器 IP 地址: Jenkins 运行所在的 IP。
  • Jenkins 服务器端口: Jenkins 监听的端口(默认为 8080)。
  • 要读取的文件路径: 你想在存在漏洞的服务器上访问的文件路径(例如 /etc/passwd)。

脚本将从 Jenkins 服务器下载 jenkins-cli.jar 文件,然后执行你在参数中指定的文件内所定义的命令。


用于验证利用的漏洞实验室

为了在受控环境中测试该漏洞,我们提供了一个基于 Docker 的漏洞实验室。你只需在 Kali Linux 机器上解压 ZIP 文件,运行 .sh 文件,并部署 Docker 环境即可进行测试。

部署实验室的说明:

下载 LAB .tar: 首先,解压包含漏洞实验室的文件:

下载 LAB

运行部署脚本: 在一个文件夹中,你需要有 2 个文件,其中之一是 auto_mount.sh。该脚本旨在自动部署存在漏洞的 Docker 环境,以及你需要作为参数传递的 TAR 格式实验室。使用以下命令运行它:

root@kitploit:~
bash auto_mount.sh cve-2024-23897.tar

脚本将以压缩的 Docker .tar 文件作为参数,启动存在漏洞的容器并测试漏洞的利用。

连接到 Jenkins 服务器: 一旦 Docker 环境运行起来,你将能够从 Kali Linux 机器连接到 Jenkins 服务器。Jenkins 界面将在容器中配置的 IP 地址和端口上可用。

运行利用脚本: 既然存在漏洞的 Jenkins 服务器正在运行,你可以在 Kali 机器上运行利用脚本,并尝试在 Jenkins 上执行远程代码。


项目结构

  • cve-2024-23897.py: 利用 CVE-2024-23897 漏洞的 Python 脚本。
  • deploy.sh: 自动部署存在漏洞的 Docker 环境的脚本。
  • cve-2024-23897.tar: 用于启动存在漏洞的 Jenkins 服务器的压缩 Docker 文件。

重要说明:

  • 道德使用: 此实验室和脚本应仅用于受控环境以及教育或安全测试目的。
  • 责任: 在未经授权的系统上使用这些工具是非法的,并可能产生法律后果。请始终在获得适当许可的情况下进行安全测试。

开发者: d1se0

联系方式: [email protected]

下载工具