Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48282-coldfusion-rds-detection — التحقق المخبري من CVE-2026-48282 في Adobe ColdFusion RDS، ويغطي كتابة ملفات CFM بشكل تعسفي، وتنفيذ الأكواد كمستخدم خدمة ColdFusion، وأدلة auditd وPCAP، وإعادة بناء الجدول الزمني للأحداث، وتوصيات الكشف لمراكز عمليات الأمن (SOC). يتضمن تقارير بالبولندية والإنجليزية. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقمياختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

التحقق المخبري من CVE-2026-48282 في Adobe ColdFusion RDS، ويغطي كتابة ملفات CFM بشكل تعسفي، وتنفيذ الأكواد كمستخدم خدمة ColdFusion، وأدلة auditd وPCAP، وإعادة بناء الجدول الزمني للأحداث، وتوصيات الكشف لمراكز عمليات الأمن (SOC). يتضمن تقارير بالبولندية والإنجليزية.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-48282 — Adobe ColdFusion RDS التحقق والكشف

التحقق المخبري لـ CVE-2026-48282 في خدمات التطوير عن بُعد (RDS) من Adobe ColdFusion، مع التركيز على الأدلة التقنية، إعادة بناء الأحداث، وفرص الكشف الدفاعية.

يُوثق هذا المستودع اختبارًا مضبوطًا تم فيه استخدام وظيفة FILEIO الثغرة في RDS لكتابة ملف CFM إلى دليل تطبيق ColdFusion. تسبب استدعاء الملف عبر HTTP في بدء ColdFusion لصدفة نظام وإنشاء اتصال صادر. تم التقاط نشاط العملية والشبكة الناتج باستخدام auditd لنظام Linux، وtcpdump، وبيانات Docker عن بُعد، وسجلات ColdFusion، ومعرف حدث Windows 4688.

[!IMPORTANT] يحتوي هذا المستودع على تقارير ولقطات شاشة فقط. لا يتم تضمين تنفيذ تحميل الملف/الحمولة المخصص عن قصد، لأن نشر كود قابل لإعادة الاستخدام للاستغلال مباشرة سيضيف قدرة هجومية غير ضرورية. المواد مخصصة للتحقق من الثغرات، وهندسة SOC، وتطوير الكشف، والبحث المأذون.

التقارير

  • تقرير التحقق باللغة الإنجليزية
  • تقرير التحقق باللغة البولندية

يحتوي كلا التقريرين على منهجية الاختبار الكاملة، ومقتطفات الأدلة، والجدول الزمني، وسلسلة العمليات، ومؤشرات الشبكة، وإرشادات التخفيف، وتوصيات التدقيق، وأمثلة منطق SIEM.

هيكل المستودع

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

لا يتم تضمين أي كود استغلال أو حمولة أو CFM أو ملف PCAP خام أو حزمة أدلة خام من المضيف.

بيئة الاختبار

تم تعيين دليل تطبيق ColdFusion /app من مسار المضيف Ubuntu /home/user/coldfusion-u9/app كإرتباط ربط Docker.

ما تم التحقق منه

تم إجراء الاختبار في بيئة مختبرية معزولة ومأذونة. غطى التحقق التسلسل التالي:

  1. تم نشر Adobe ColdFusion 2025 Update 9 في Docker.
  2. تم تمكين RDS لاختبار المختبر، مع وضع المصادقة إلى لا حاجة للمصادقة.
  3. تم استخدام المشروع العام المدرج في المراجع لتأكيد إمكانية الوصول إلى نقطة نهاية RDS وأن المثيل المختبر يبدو ضعيفًا.
  4. تم استخدام أداة تحميل خاصة بالمختبر لإرسال ملف CFM عبر عملية RDS FILEIO إلى /app/connect.cfm.
  5. تم استدعاء الملف عبر GET /connect.cfm.
  6. أطلق ColdFusion /bin/bash عبر مسار تنفيذ عملية Java.
  7. أنشأت الصدفة اتصال TCP صادر إلى محطة عمل Windows.
  8. تم تنفيذ أوامر اكتشاف غير مدمرة لتأكيد المستخدم الفعال، نظام التشغيل، ودليل العمل.
  9. تم الربط بين الأدلة من أنظمة المهاجم والضحية في جدول زمني واحد بالتوقيت العالمي المنسق.

تقرير التحقق يوثق الأدلة ومنطق الكشف بشكل متعمد دون توزيع أداة التحميل المخصصة أو الحمولة.

النتيجة المؤكدة

أكد الاختبار المختبرى:

  • كتابة ملف CFM تعسفية عبر نقطة نهاية RDS FILEIO في التهيئة المختبرة;
  • تنفيذ ملف CFM المكتوب بواسطة ColdFusion بعد طلب HTTP;
  • إنشاء سلسلة العمليات التالية:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • اتصال صدفة صادر من حاوية ColdFusion إلى مضيف Windows;
  • التنفيذ في سياق مستخدم خدمة ColdFusion، وليس كمستخدم جذر.

داخل الحاوية، كانت الهوية الفعالة:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

على مضيف Ubuntu، تم حل UID 999 باستخدام قاعدة بيانات حسابات المضيف كـ dnsmasq، وهذا يفسر اسم المستخدم المختلف الظاهر في سجلات auditd على مستوى المضيف ونتائج ملكية الملفات.

الأدلة الرئيسية

تكوين RDS

التهيئة الإدارية المستخدمة للاختبار موضحة أدناه. تم تمكين خيار لا حاجة للمصادقة فقط للتحقق المختبرى المتحكم به.

تكوين مصادقة RDS

الفحص الأولي للثغرة

أكد الفحص الأولي إمكانية الوصول إلى نقطة نهاية RDS وأبلغ عن سلوك قراءة/كتابة ملف تعسفي عبر تجاوز المسار.

فحص الثغرة

كتابة ملف CFM

قدمت أداة التحميل المختبرية الأثر الاختباري المحلي CFM إلى /app/connect.cfm. أرجعت الخادم استجابة RDS 1:2:XX، وكان المورد المكتوب قابل للوصول عبر HTTP لاحقًا.

التحقق من كتابة ملف RDS

تنفيذ الكود وسياق حساب الخدمة

أكدت جلسة الصدفة الناتجة التنفيذ كحساب خدمة ColdFusion. كانت الأوامر الظاهرة في لقطة الشاشة محدودة بتحديد البيئة.

جلسة الصدفة العكسية

الملف على إرتباط ربط Ubuntu

ظهر الملف في /home/user/coldfusion-u9/app، مسار المضيف المركب في الحاوية كـ /app.

connect.cfm على مضيف Ubuntu

الجدول الزمني المعاد بناؤه

الجدول الزمني الكامل متاح في كلا التقريرين PDF. أهم الأحداث كانت:

منهجية جمع الأدلة

Linux وDocker

قام المضيف الضحية بجمع:

  • أحداث auditd لـ execve، execveat، و connect حيث كان UID الفعال 999;
  • مراقبات على دليل الويب لـ ColdFusion وسجل السجلات;
  • حركة tcpdump لمنافذ HTTP والاستدعاء;
  • لقطات دورية للعمليات والمآخذ;
  • بيانات وصفية وسجلات وأحداث وقوائم عمليات واختلافات نظام الملفات للحاوية Docker;
  • سجلات تطبيق ColdFusion والإدارية;
  • تجزئات SHA-256 وخطوط أساس بيانات وصفية.

أفادت حالة auditd النهائية بـ lost=0، مما يشير إلى أن نظام المراجعة الفرعي للنواة لم يبلغ عن أحداث مسقطة خلال نافذة الاختبار الملتقطة.

Windows

كان جمع محطة عمل المهاجم محدودًا بشكل متعمد إلى عناصر ذات صلة بالتقرير:

  • تفاصيل نظام التشغيل والشبكة;
  • سجلات إنشاء العمليات لمعرف الحدث 4688;
  • العمليات المرتبطة بـ Python و Ncat;
  • بيانات اتصال TCP ذات الصلة;
  • تجزئات ملفات المختبر;
  • حالة Microsoft Defender والكشوفات;
  • إصدارات الأدوات.

أهم فرص الكشف

1. طلب RDS FILEIO

مراقبة HTTP، الوكيل العكسي، WAF، أو بيانات الشبكة عن التوليفة التالية:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
جسم الطلب يحتوي على: WRITE
جسم الطلب يشير إلى: .cfm، .cfc، أو .jsp

التوليفة أقوى بكثير من أي مؤشر فردي بمفرده.

2. كتابة ملف متبوعة بتنفيذ

الربط بين:

  1. طلب FILEIO WRITE إلى امتداد قابل للتنفيذ على الخادم;
  2. طلب GET لاحق للمورد المكتوب حديثًا;
  3. عملية فرعية جديدة لـ ColdFusion Java أو jspawnhelper خلال نافذة زمنية قصيرة.

3. عملية فرعية مشبوهة لـ ColdFusion

مؤشرات العملية عالية القيمة تشمل:

root@kitploit:~
العملية الأم: java أو jspawnhelper
العملية الفرعية: bash، sh، dash، cmd.exe، powershell.exe، أو pwsh

مؤشرات إضافية في سطر الأوامر تشمل /dev/tcp، علامات الصدفة التفاعلية، عوامل إعادة التوجيه، الأوامر المشفرة، واستخدام غير متوقع لـ cfexecute.

4. اتصال صادر من حساب خدمة التطبيق

تنبيه عند ظهور صدفة أو مفسر أطلقته ColdFusion يبدأ اتصال صادر إلى محطة عمل أو منفذ وجهة غير معتاد. استخدم حدث المختبر منفذ TCP 4444، لكن الكشف الإنتاجي يجب ألا يعتمد على منفذ واحد.

5. تغييرات تكوين RDS

مراقبة سجلات إدارة ColdFunion لرسائل تحتوي على:

root@kitploit:~
تمكين أمان RDS
نوع مصادقة RDS
لا حاجة للمصادقة

أي تغيير في تكوين RDS في الإنتاج يجب مراجعته، خاصة عندما تضعف المصادقة أو تصبح الخدمة قابلة للوصول من شبكات إضافية.

6. مراقبة ملفات دليل التطبيق

حدد الاختبار قيدًا مهمًا لمراقبة الحاويات: /app كان إرتباط ربط. عرض docker diff /app لكنه لم يوفر رؤية كاملة للملفات الفردية المنشأة داخل الدليل المركب على المضيف.

لذا يجب أن تراقب مراقبة سلامة الملفات، auditd، eBPF، أو تغطية EDR مسار المضيف الحقيقي الداعم للإرتباط، على سبيل المثال:

root@kitploit:~
/home/user/coldfusion-u9/app

مراقبة طبقة الحاوية فقط أو /opt/coldfusion/cfusion/wwwroot لم تكن لتلتقط أدلة إنشاء الملف الكاملة لهذا الاختبار.

إرشادات فرز SOC

عند اكتشاف مؤشر HTTP، يجب على SOC الربط فورًا مع:

  • عنوان IP المصدر ووكيل المستخدم;
  • تكوين مصادقة RDS والتعريض;
  • المسار المستهدف الموجود في جسم FILEIO;
  • ملفات .cfm، .cfc، .jsp، أو أرشيف جديدة أو معدلة;
  • الوصول HTTP إلى نفس الملف بعد إنشائه بفترة قصيرة;
  • العمليات الفرعية لـ ColdFusion Java;
  • الاتصالات الصادرة من حساب الخدمة;
  • أوامر اكتشاف لاحقة مثل whoami، id، uname، hostname، pwd، ip، ifconfig، netstat، أو ss;
  • محاولات الثبات، الوصول إلى بيانات الاعتماد، أو الحركة الجانبية بعد تنفيذ العملية الأولية.

طلب GET واحد إلى ملف CFM ليس كافيًا بمفرده. أفضل تنبيه يجمع بين بيانات كتابة الملف، الوصول للملف، إنشاء العملية، واتصال الشبكة ضمن نفس النافذة الزمنية القصيرة.

التوصيات للتخفيف

  1. تطبيق تحديث أمان Adobe ColdFusion المشار إليه في APSB26-68.
  2. تعطيل RDS عندما لا يكون مطلوبًا تشغيليًا.
  3. إذا كان يجب بقاء RDS ممكّنًا، فرض المصادقة وتقييد الوصول إلى الأنظمة الإدارية المصرح بها صراحةً.
  4. منع تعريض نقاط نهاية RDS و CFIDE الإدارية للشبكات غير الموثوقة.
  5. مراقبة وتقييد الكتابة إلى الدلائل التي يمكن لـ ColdFusion تنفيذ محتوى من جانب الخادم منها.
  6. تحديد قدرة حساب خدمة ColdFusion على إطلاق عمليات نظام التشغيل حيث لا تتطلبها وظائف الأعمال.
  7. مراقبة مسارات المضيف خلف إرتباطات ربط Docker، وليس فقط نظام ملفات طبقة الحاوية.
  8. مراجعة البيئة لوجود ملفات CFM/CFC/JSP غير متوقعة وصدائف أطلقتها ColdFusion.

النطاق والقيود

  • تم إجراء التحقق ضد مثيل Docker واحد لـ ColdFusion 2025 Update 9.
  • تم تكوين RDS عمدًا على لا حاجة للمصادقة للاختبار المتحكم به.
  • كان التأثير الملاحظ هو تنفيذ كود كحساب خدمة ColdFusion؛ لم يلاحظ تصعيد صلاحيات إلى جذر.
  • تؤكد النتيجة المسار والتكوين المختبرين. لا تثبت أن كل نشر، وضع مصادقة، وكيل عكسي، أو نظام تشغيل يتصرف بشكل مماثل.
  • لا يتم توزيع كود استغلال خام، أداة التحميل المخصصة، وحمولة CFM في هذا المستودع.
  • تحتوي التقارير على مقتطفات أدلة منتقاة بدلاً من سجلات خام كاملة، للحفاظ على المادة قابلة للقراءة ومركزة على الكشف.

المراجع

  • نشرة أمان Adobe APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • المشروع العام المستخدم كمرجع تحقق أولي

إشعار الاستخدام المسؤول

تم توفير هذه المواد لأغراض البحث الأمني الدفاعي، إدارة الثغرات، هندسة الكشف، الاستعداد لاستجابة الحوادث، والاختبار المأذون. لا تستخدمها ضد أنظمة دون إذن صريح.

تنزيل الأداة
الدورالنظام
المضيف الضحيةUbuntu 24.04.4 LTS، kernel 6.17.0-35-generic، Docker Engine 29.5.3
التطبيق المستهدفAdobe ColdFusion 2025 Update 9، الصورة adobecoldfusion/coldfusion2025:2025.0.9
الحاويةcoldfusion-2025-u9
محطة المهاجمMicrosoft Windows 11 Home 10.0.26200
خدمة ColdFusionhttp://172.20.10.3:8500
عنوان اختبار Windows172.20.10.2
عنوان الحاوية172.19.0.2
تاريخ الاختبار7 يوليو 2026
UTCالحدث
20:55:17تسجيل دخول المسؤول إلى CFADMIN
20:55:32تمكين أمان RDS وتعيين المصادقة إلى لا حاجة للمصادقة
21:13:22بدء مراجعة Linux، وإلتقاط الحزم، وجامعات Docker
21:14:25تنفيذ سكريبت فحص الثغرة من Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO مع عملية WRITE إلى /app/connect.cfm
21:14:40.944RDS أرجع 1:2:XX
21:14:40.950المتصفح طلب /connect.cfm
21:14:41.321ColdFusion Java أطلق jspawnhelper
21:14:41.324ColdFusion أطلق /bin/bash
21:14:56بدء ncat.exe -lv 4444 على Windows
21:15:00.726نجاح الاتصال الصادر إلى 172.20.10.2:4444
21:15:07–21:15:15whoami، uname، id، و pwd أكدت سياق التنفيذ
21:15:20إغلاق الجلسة