news 2026/5/9 6:27:59

Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

Jenkins RCE via CVE-2024-23897

CVSS V3 详情

向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
基础评分:9.8 严重

受影响版本

  • Jenkins 2.441 及更早版本
  • Jenkins LTS 2.426.2 及更早版本

漏洞存在原因

Jenkins 使用args4j库来解析 Jenkins 控制器上的命令行参数和选项。该命令解析器有一项名为expandAtFiles的功能,可以将参数中跟在@字符后的文件路径替换为文件内容。

该功能在Jenkins 2.441 及更早版本中默认启用,并且LTS 2.426.2 及更早版本也未禁用它。

此漏洞允许攻击者使用默认字符编码读取 Jenkins 控制器文件系统上的任意文件

  • 具有 Overall/Read 权限的攻击者可以读取整个文件。
  • 没有 Overall/Read 权限的攻击者可以读取文件的前几行,可读取的行数取决于可用的 CLI 命令。

不幸的是,此功能默认是启用的。

🔍概念验证 (POC) 扫描器
CSD0tFqvECLokhw9aBeRqqy7pDVE9jtHSghPeFdiPyH1rQE3BN8JChfA6+fPb89A2pneInP4A3ctSrWhemOCXeflV7TdJFpxSmuM30XI0E8=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/5 12:11:32

告别“SQL翻译器”:飞算JavaAI如何让开发者实现数据库查询的真正智能化

在当前的软件开发工作中,编写高效且准确的 SQL 查询是一项常见但极具挑战的任务。对于 Java 开发者而言,面对复杂的业务逻辑、多表关联、动态条件筛选等场景,往往需要投入大量时间去设计、编写和调试SQL语句。尽管市场上已有一些AI辅助工具提…

作者头像 李华
网站建设 2026/5/6 5:44:08

宽禁带半导体材料功能作用和性能特征及分析表征技术

宽禁带半导体(Wide Bandgap Semiconductors, WBS)是新一代半导体材料的核心,因其独特的物理和化学性质,在高温、高频、高功率以及光电子器件等领域展现出巨大的应用潜力。一、种类与成分组成宽禁带半导体材料主要包括碳化硅&#…

作者头像 李华
网站建设 2026/5/7 12:43:50

救命神器8个AI论文工具,研究生高效写作必备!

救命神器8个AI论文工具,研究生高效写作必备! 论文写作的“隐形助手”:AI工具如何改变研究生的学术生活 在研究生阶段,论文写作不仅是学术能力的体现,更是时间与精力的巨大挑战。随着人工智能技术的发展,越来…

作者头像 李华
网站建设 2026/5/3 1:58:26

【必藏】RAG技术揭秘:如何同时击败传统搜索和大模型?答案在这里!

RAG技术通过向量检索结合大模型生成能力,突破了传统搜索引擎依赖精确关键词和大模型知识库有限的局限。它实现语义匹配而非关键词检索,能实时获取最新信息,扩展知识覆盖面,减少错误并确保答案来源可追溯。这种技术结合了信息检索和…

作者头像 李华
网站建设 2026/5/1 4:07:55

【收藏必备】Ollama+API+LLM封装:构建本地+云端混合AI工作流全攻略

本文详细介绍了如何使用Ollama实现本地大模型部署,并通过HTTP API将模型接入业务系统。同时提供了云端API调用方法,最后通过统一的LLM封装层实现本地云端混合架构。开发者可以据此构建自己的AI工作流,实现离线可用、数据安全、成本可控的智能…

作者头像 李华
网站建设 2026/5/1 14:55:27

基于Java的奖学金评定评优系统的设计与实现应用和研究

文章目录 奖学金评定评优系统的设计与实现关键技术应用功能模块设计实际应用价值 项目简介大数据系统开发流程主要运用技术介绍爬虫核心代码展示结论源码文档获取定制开发/同行可拿货,招校园代理 :文章底部获取博主联系方式! 奖学金评定评优系统的设计与…

作者头像 李华