news 2026/5/1 8:53:50

Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

Jenkins RCE via CVE-2024-23897

CVSS V3 详情

向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
基础评分:9.8 严重

受影响版本

  • Jenkins 2.441 及更早版本
  • Jenkins LTS 2.426.2 及更早版本

漏洞存在原因

Jenkins 使用args4j库来解析 Jenkins 控制器上的命令行参数和选项。该命令解析器有一项名为expandAtFiles的功能,可以将参数中跟在@字符后的文件路径替换为文件内容。

该功能在Jenkins 2.441 及更早版本中默认启用,并且LTS 2.426.2 及更早版本也未禁用它。

此漏洞允许攻击者使用默认字符编码读取 Jenkins 控制器文件系统上的任意文件

  • 具有 Overall/Read 权限的攻击者可以读取整个文件。
  • 没有 Overall/Read 权限的攻击者可以读取文件的前几行,可读取的行数取决于可用的 CLI 命令。

不幸的是,此功能默认是启用的。

🔍概念验证 (POC) 扫描器
CSD0tFqvECLokhw9aBeRqqy7pDVE9jtHSghPeFdiPyH1rQE3BN8JChfA6+fPb89A2pneInP4A3ctSrWhemOCXeflV7TdJFpxSmuM30XI0E8=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 6:04:33

2025生产管理系统排名:黑湖、用友、鼎捷,谁更适合中小企业?

在数字化转型浪潮中,制造企业决策者(老板/生产总监/采购负责人)常面临选型对比难的痛点:不知如何判断系统与自身工艺流程的适配性、担心隐藏成本导致预算超支、恐惧系统上线后落地效果不及预期。为破解难题,本文基于真…

作者头像 李华
网站建设 2026/5/1 5:16:17

基于Java Web的乡镇居民诊疗挂号信息系统的设计与实现应用和研究

文章目录乡镇居民诊疗挂号信息系统的设计与实现关键技术与创新点应用效果与社会价值项目简介大数据系统开发流程主要运用技术介绍爬虫核心代码展示结论源码文档获取定制开发/同行可拿货,招校园代理 :文章底部获取博主联系方式!乡镇居民诊疗挂号信息系统的…

作者头像 李华
网站建设 2026/4/20 12:35:23

引领企业发展:走进标杆企业参观游学考察的好处

在当前瞬息万变的商业环境中,企业面临着一个挑战:如何在快速发展的行业发展中保持竞争力,持续创新,同时还能提高员工的技能和才能?答案可能比您想象的要简单——标杆研学游学。标杆研学游学,一种通过实地考…

作者头像 李华
网站建设 2026/5/1 7:10:58

国产化云桌面品牌如何选择?

在信息技术应用创新不断深化的背景下,国产化云桌面已成为政府、金融、医疗、能源等关键领域数字化转型的重要基础设施。面对市场上多个国产云桌面品牌,用户在选择时往往需要从多个维度进行综合考量。 一、选择国产化云桌面的核心考量因素 1. 安全性与合规…

作者头像 李华