news 2026/4/15 16:18:53

Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Jenkins RCE漏洞CVE-2024-23897:从任意文件读取到远程代码执行

Jenkins RCE via CVE-2024-23897

CVSS V3 详情

向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
基础评分:9.8 严重

受影响版本

  • Jenkins 2.441 及更早版本
  • Jenkins LTS 2.426.2 及更早版本

漏洞存在原因

Jenkins 使用args4j库来解析 Jenkins 控制器上的命令行参数和选项。该命令解析器有一项名为expandAtFiles的功能,可以将参数中跟在@字符后的文件路径替换为文件内容。

该功能在Jenkins 2.441 及更早版本中默认启用,并且LTS 2.426.2 及更早版本也未禁用它。

此漏洞允许攻击者使用默认字符编码读取 Jenkins 控制器文件系统上的任意文件

  • 具有 Overall/Read 权限的攻击者可以读取整个文件。
  • 没有 Overall/Read 权限的攻击者可以读取文件的前几行,可读取的行数取决于可用的 CLI 命令。

不幸的是,此功能默认是启用的。

🔍概念验证 (POC) 扫描器
CSD0tFqvECLokhw9aBeRqqy7pDVE9jtHSghPeFdiPyH1rQE3BN8JChfA6+fPb89A2pneInP4A3ctSrWhemOCXeflV7TdJFpxSmuM30XI0E8=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/5 14:46:57

知识管理4.0时代:大模型与知识图谱如何重构企业智库与决策体系

引言:从“知识迷雾”到“决策革命”2025年,全球企业级知识库市场规模预计突破420亿美元,年复合增长率高达37%,中国市场规模将达到120亿人民币,增速显著高于全球水平。然而在这爆发式增长的背后,隐藏着一个令…

作者头像 李华
网站建设 2026/4/14 20:48:04

从免费到专业:飞算JavaAI如何定义企业级智能开发新标准

在智能编程辅助工具日益普及的今天,开发者面临的选择不再仅仅是“用或不用”,而是“如何用得更好、更高效”。飞算JavaAI近期推出的个人专业版,并非简单增加功能,而是针对企业在真实开发场景中遇到的效率瓶颈、质量顾虑与协作障碍…

作者头像 李华
网站建设 2026/4/10 17:42:49

RAG与知识图谱结合:技术选型的关键考量

一个真实的失败案例 用户提问: ❝ 哪个部门通过加强内部合作、增设新岗位、组建新团队的方式,来进行重组改造? ❞ 这个问题看似合理,期望的答案应该是一个明确的机构名称(如《纽约时报》、《卫报》)。但使…

作者头像 李华
网站建设 2026/4/14 18:55:03

一行命令踩坑?Step-Audio-EditX 中 Git LFS 报错的完整解决方案

📌 摘要 在部署 Step-Audio-EditX 这类包含大模型权重的项目时,很多同学都会遇到一个看似“莫名其妙”的错误:git: lfs is not a git command。本文将结合真实安装场景,详细分析该问题产生的原因,并给出在 Ubuntu 环境…

作者头像 李华
网站建设 2026/4/6 19:56:38

台湾大哥大:全民皆可通过其交易所直接购买加密货币

电信巨擘台湾大哥大于2026年1月5日正式宣布,旗下虚拟资产交易所TWEX全面开放给所有民众使用,不再局限于其电信服务的既有用户。这项举措不仅象征着加密货币投资的“全民化”时代正式来临,更为市场提供了一个由大型企业背书、强调安全与信赖的…

作者头像 李华