当前位置: 首页 > news >正文

Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

Jenkins RCE via CVE-2024-23897

CVSS V3 详情

向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
基础评分:9.8 严重

受影响版本

  • Jenkins 2.441 及更早版本
  • Jenkins LTS 2.426.2 及更早版本

漏洞存在原因

Jenkins 使用args4j库来解析 Jenkins 控制器上的命令行参数和选项。该命令解析器有一项名为expandAtFiles的功能,可以将参数中跟在@字符后的文件路径替换为文件内容。

该功能在Jenkins 2.441 及更早版本中默认启用,并且LTS 2.426.2 及更早版本也未禁用它。

此漏洞允许攻击者使用默认字符编码读取 Jenkins 控制器文件系统上的任意文件

  • 具有 Overall/Read 权限的攻击者可以读取整个文件。
  • 没有 Overall/Read 权限的攻击者可以读取文件的前几行,可读取的行数取决于可用的 CLI 命令。

不幸的是,此功能默认是启用的。

🔍概念验证 (POC) 扫描器
CSD0tFqvECLokhw9aBeRqqy7pDVE9jtHSghPeFdiPyH1rQE3BN8JChfA6+fPb89A2pneInP4A3ctSrWhemOCXeflV7TdJFpxSmuM30XI0E8=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.jsqmd.com/news/206202/

相关文章:

  • 【MVCD 6】
  • 系统安装及使用
  • 探索AI智能体VertGrow的独特功能与核心优势
  • 高效协作:工程团队与LLM共建可维护代码的标准化流程
  • RAG与知识图谱结合:技术选型的关键考量
  • 必看收藏!有手就行!50分钟教会你用LoRA微调打造专业会议语音助手
  • [精品]基于微信小程序的瑜伽体验课预约系统 UniApp
  • 【珍藏】Deep Thinking RAG:让AI具备思考能力,解决传统RAG五大痛点,附完整代码
  • 复杂环境下检测无人机数据 集反无人机检测数据集反无人机(Anti-UAV)数据集的应用 深度学习YOLOV8模型训练多场景无人机检测数据集
  • [精品]基于微信小程序的云校园的设计与实现 UniApp
  • 【必藏】RAG技术揭秘:如何同时击败传统搜索和大模型?答案在这里!
  • 高斯分布的加权和 vs. 加权混合
  • 【收藏必备】Ollama+API+LLM封装:构建本地+云端混合AI工作流全攻略
  • [精品]基于微信小程序的助眠小程序 UniApp
  • 传统电源模块测试行业中都有哪些比较通用的痛点?-纳米软件
  • 基于Java Web的乡镇居民诊疗挂号信息系统的设计与实现应用和研究
  • 如何通过生产调度分析提升汽车制造效率与OEE?
  • unity之去除unity启动logo
  • YT6801 GMAC驱动核心深度解析
  • 北约2025防务全景:六代机、高超音速防御与多域作战革新
  • 不同就业方向(如AI、网络安全、前端开发)的具体学习路径和技能要求是什么?
  • 基于Java web的旅游景区票务保险酒店线路管理系统的设计与实现应用和研究
  • 计算机专业学生的普遍困境
  • 【2026年最新】做PPT好用的AI工具推荐
  • 基于Java的加油站销售积分管理系统的设计与实应用和研究
  • 深化软件技术产业发展 助力我省打造国际一流数字经济高地的建议
  • 设计模式--享元模式
  • KTH7111昆泰芯16位高速高精度离轴磁编码器可编程ABZ/UVW/PWM/SPI/SSI多模式输出角度传感器
  • 台湾大哥大:全民皆可通过其交易所直接购买加密货币
  • 表格解析结果错位严重,如何纠正单元格的对应关系?