Volver a Labs
Alerta de Seguridad

CVE-2024-23897

Acerca de

Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no deshabilitan una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, lo que permite a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins.

Debilidad (CWE):CWE-22CWE-27

Análisis del analista Rainforest

La CLI incorporada de Jenkins usa un analizador de argumentos (args4j) que, por diseño, reemplaza un argumento que comienza con @ seguido de una ruta por el contenido de ese archivo. Esa expansión nunca se deshabilitó, así que un atacante no autenticado puede invocar un comando CLI con una ruta con prefijo @ y hacer que Jenkins lea archivos arbitrarios del controlador y devuelva su contenido en la respuesta, un archivo a la vez. Según los permisos configurados, incluso un acceso de lectura anónimo limitado basta para empezar a extraer datos.

Los archivos que vale la pena leer en un controlador Jenkins son exactamente los sensibles: almacenes de credenciales, claves SSH, secretos y la clave maestra usada para descifrarlos, que se pueden encadenar hacia una ejecución remota de código completa y el compromiso posterior de todo lo que Jenkins compila y despliega. Los exploits públicos aparecieron en pocos días, los actores de ransomware y criptominería siguieron, y está en la lista KEV de CISA. Actualice a Jenkins 2.442 o LTS 2.426.3, que deshabilitan la característica. Como los controladores expuestos fueron escaneados y leídos temprano, rote cualquier secreto que residiera en el controlador y busque accesos no autorizados en lugar de suponer que el parche por sí solo contiene el daño.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-23897?

Jenkins 2.441 y anteriores, LTS 2.426.2 y anteriores no deshabilitan una característica de su analizador de comandos CLI que reemplaza un carácter '@' seguido de una ruta de archivo en un argumento con el contenido del archivo, lo que permite a atacantes no autenticados leer archivos arbitrarios en el sistema de archivos del controlador de Jenkins.

¿Qué tan grave es CVE-2024-23897?

CVE-2024-23897 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-23897?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-23897?

Los avisos públicos listan como afectados: jenkins. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-23897?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email