Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability — 针对 CVE-2024-23897 的未认证 Jenkins CLI 漏洞扫描器,可检测易受攻击的版本,并通过 @-expansion 命令解析器缺陷从控制器读取任意文件。 | Kitploit
工具/GitHubGitHub/graysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability
漏洞分析漏洞利用Web应用程序漏洞利用数据泄露信息收集Web安全渗透测试
GitHubgraysignal/cve-2024-23897-jenkins-arbitrary-read-file-vulnerability

CVE-2024-23897-Jenkins-Arbitrary-Read-File-Vulnerability

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对 CVE-2024-23897 的未认证 Jenkins CLI 漏洞扫描器,可检测易受攻击的版本,并通过 @-expansion 命令解析器缺陷从控制器读取任意文件。

查看仓库
312年前尚未审核

Jenkins 是一个开源自动化服务器。它帮助自动化软件开发中与构建、测试和部署相关的部分,促进持续集成和持续交付。

CVE-2024-23897(任意文件读取漏洞) Jenkins 2.441 及更早版本、LTS 2.426.2 及更早版本未禁用其 CLI 命令解析器的一项功能,该功能会将参数中'@'字符后跟文件路径的内容替换为文件内容,从而使未经身份验证的攻击者能够读取 Jenkins 控制器文件系统上的任意文件。

受影响版本: Jenkins 2.441 及更早版本、LTS 2.426.2 及更早版本

此漏洞利用程序会扫描所提供的目标是否容易受到 CVE-2024-23897 的攻击,并从远程易受攻击的服务器读取所提供的文件。

用法: python3 CVE-2024-23897.py -u http://localhost:8888/ -f /etc/passwd

要使此漏洞利用程序生效,必须满足以下条件之一:

  1. 已启用旧版授权模式。
  2. 在“已登录用户可以执行任意操作”授权模式下,勾选了“允许匿名读取访问”配置。
  3. 已启用注册功能。

注意: 如果漏洞利用程序花费太长时间完成/仅读取文件的前几个字节,请终止该漏洞利用程序并重新运行。此外,此漏洞利用程序仅在易受攻击的 Jenkins 实例配置了默认设置时才有效。

您也可以使用 jenkins-cli.jar 手动执行此漏洞利用。要了解更多信息,请参阅下面的链接 https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

参考资料: https://www.sonarsource.com/blog/excessive-expansion-uncovering-critical-security-vulnerabilities-in-jenkins/

https://github.com/vulhub/vulhub/tree/master/jenkins/CVE-2024-23897

https://www.splunk.com/en_us/blog/security/security-insights-jenkins-cve-2024-23897-rce.html

免责声明:此漏洞利用程序仅可用于教育和授权测试目的。禁止非法/未经授权使用此漏洞利用程序。

下载工具