Sploitus

Exploit for poc

kitploit · 2026-08-28

Exploit Code

MARKDOWN30 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-VMC8LL-POC-CVE-2024-23897
# poc-CVE-2024-23897

CVE-2024-23897: Beliebiger Dateizugriff in Jenkins führt zu RCE 🎯 Betroffene Produkte und Versionen

root@kitploit:~
    
    
    - Produkt: Jenkins (Continuous Integration/Continuous Delivery Server)
    - Versionen: Jenkins 2.441 und frĂĽher, Jenkins LTS 2.426.2 und frĂĽher
    - Behoben in: Jenkins 2.442, Jenkins LTS 2.426.3
    

📝 Beschreibung

CVE-2024-23897 ist eine kritische Sicherheitslücke in Jenkins, die es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien auf dem Dateisystem des Jenkins-Controllers zu lesen. Die Sicherheitslücke besteht, weil Jenkins eine Funktion seines CLI-Befehlsinterpreters nicht deaktiviert, die ein '@'-Zeichen gefolgt von einem Dateipfad durch den Inhalt der Datei ersetzt.

Dieser Fehler kann in Kombination mit anderen Techniken zu Remote Code Execution (RCE) führen, was ihn besonders gefährlich für Organisationen macht, die Jenkins in ihren CI/CD-Pipelines einsetzen. 🔍 Details zur Sicherheitslücke Grundursache

Die SicherheitslĂĽcke geht auf die expandAtFiles()-Funktion in der Klasse org.kohsuke.args4j.CmdLineParser zurĂĽck. Wenn der Parser CLI-Argumente analysiert und auf ein '@'-Symbol gefolgt von einem Dateipfad trifft, liest und erweitert er den Inhalt dieser Datei. Angriffsvektor

Angreifer können diese Sicherheitslücke über die Jenkins-CLI-Schnittstelle ohne Authentifizierung ausnutzen: bash

java -jar jenkins-cli.jar -s http://target-jenkins-server:8080/ help @/etc/passwd

Technische Analyse Einschränkungen beim Dateilesen

  * Ohne Authentifizierung: Nur die ersten 3 Zeilen der Datei können gelesen werden (abhängig vom CLI-Befehl)
  * Mit 'Overall/Read'-Berechtigung: Der vollständige Dateiinhalt kann gelesen werden
  * Binärdateien: Können extrahiert werden, aber möglicherweise von Kodierungsproblemen betroffen (Windows-1252 unter Windows liefert bessere Ergebnisse als UTF-8 unter Linux)