Voltar para o Labs
Alerta de Segurança

CVE-2024-23897

Sobre

O Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores, não desabilita um recurso de seu parser de comandos da CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.

Fraqueza (CWE):CWE-22CWE-27

Análise do analista Rainforest

A CLI integrada do Jenkins usa um parser de argumentos (args4j) que, por design, substitui um argumento que comece com @ seguido de um caminho pelo conteúdo desse arquivo. Essa expansão nunca foi desabilitada, de modo que um atacante não autenticado pode invocar um comando da CLI com um caminho prefixado por @ e fazer o Jenkins ler arquivos arbitrários do controlador e retornar seu conteúdo na resposta, um arquivo de cada vez. Dependendo das permissões configuradas, até mesmo um acesso de leitura anônimo limitado é suficiente para começar a extrair dados.

Os arquivos que valem a pena ler em um controlador Jenkins são exatamente os sensíveis: repositórios de credenciais, chaves SSH, segredos e a chave mestra usada para descriptografá-los, o que pode ser encadeado em direção a execução remota de código completa e ao comprometimento downstream de tudo o que o Jenkins compila e implanta. Exploits públicos surgiram em poucos dias, atores de ransomware e de mineração de criptomoedas vieram em seguida, e a falha está na lista KEV da CISA. Atualize para o Jenkins 2.442 ou LTS 2.426.3, que desabilitam o recurso. Como os controladores expostos foram alvo de varredura e leitura cedo, rotacione quaisquer segredos que residiam no controlador e cace acessos não autorizados, em vez de presumir que a correção por si só contém o dano.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2024-23897?

O Jenkins 2.441 e anteriores, LTS 2.426.2 e anteriores, não desabilita um recurso de seu parser de comandos da CLI que substitui um caractere '@' seguido por um caminho de arquivo em um argumento pelo conteúdo do arquivo, permitindo que atacantes não autenticados leiam arquivos arbitrários no sistema de arquivos do controlador Jenkins.

Qual a gravidade de CVE-2024-23897?

CVE-2024-23897 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2024-23897 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2024-23897?

Os avisos públicos listam como afetados: jenkins. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2024-23897?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email