Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48282-coldfusion-rds-detection — تحقق مختبري لـ CVE-2026-48282 في Adobe ColdFusion RDS مع كتابة ملفات CFM عشوائية، وتنفيذ كود، وأدلة auditd/PCAP، وإعادة بناء الجدول الزمني للأحداث، وتوصيات كشف SOC. يتضمن تقارير بالإنجليزية والبولندية. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقمياختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

تحقق مختبري لـ CVE-2026-48282 في Adobe ColdFusion RDS مع كتابة ملفات CFM عشوائية، وتنفيذ كود، وأدلة auditd/PCAP، وإعادة بناء الجدول الزمني للأحداث، وتوصيات كشف SOC. يتضمن تقارير بالإنجليزية والبولندية.

عرض المستودع
14منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-48282 — Adobe ColdFusion RDS التحقق والكشف

التحقق المخبري لـ CVE-2026-48282 في خدمات التطوير عن بُعد (RDS) من Adobe ColdFusion، مع التركيز على الأدلة التقنية، إعادة بناء الأحداث، وفرص الكشف الدفاعية.

يُوثق هذا المستودع اختبارًا مضبوطًا تم فيه استخدام وظيفة FILEIO الثغرة في RDS لكتابة ملف CFM إلى دليل تطبيق ColdFusion. تسبب استدعاء الملف عبر HTTP في بدء ColdFusion لصدفة نظام وإنشاء اتصال صادر. تم التقاط نشاط العملية والشبكة الناتج باستخدام auditd لنظام Linux، وtcpdump، وبيانات Docker عن بُعد، وسجلات ColdFusion، ومعرف حدث Windows 4688.

[!IMPORTANT] يحتوي هذا المستودع على تقارير ولقطات شاشة فقط. لا يتم تضمين تنفيذ تحميل الملف/الحمولة المخصص عن قصد، لأن نشر كود قابل لإعادة الاستخدام للاستغلال مباشرة سيضيف قدرة هجومية غير ضرورية. المواد مخصصة للتحقق من الثغرات، وهندسة SOC، وتطوير الكشف، والبحث المأذون.

التقارير

  • تقرير التحقق باللغة الإنجليزية
  • تقرير التحقق باللغة البولندية

يحتوي كلا التقريرين على منهجية الاختبار الكاملة، ومقتطفات الأدلة، والجدول الزمني، وسلسلة العمليات، ومؤشرات الشبكة، وإرشادات التخفيف، وتوصيات التدقيق، وأمثلة منطق SIEM.

هيكل المستودع

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

لا يتم تضمين أي كود استغلال أو حمولة أو CFM أو ملف PCAP خام أو حزمة أدلة خام من المضيف.

بيئة الاختبار

الدورالنظام
المضيف الضحيةUbuntu 24.04.4 LTS، kernel 6.17.0-35-generic، Docker Engine 29.5.3
التطبيق المستهدفAdobe ColdFusion 2025 Update 9، الصورة adobecoldfusion/coldfusion2025:2025.0.9
الحاويةcoldfusion-2025-u9
محطة المهاجمMicrosoft Windows 11 Home 10.0.26200
خدمة ColdFusionhttp://172.20.10.3:8500
عنوان اختبار Windows172.20.10.2
عنوان الحاوية172.19.0.2
تاريخ الاختبار7 يوليو 2026

تم تعيين دليل تطبيق ColdFusion /app من مسار المضيف Ubuntu /home/user/coldfusion-u9/app كإرتباط ربط Docker.

ما تم التحقق منه

تم إجراء الاختبار في بيئة مختبرية معزولة ومأذونة. غطى التحقق التسلسل التالي:

  1. تم نشر Adobe ColdFusion 2025 Update 9 في Docker.
  2. تم تمكين RDS لاختبار المختبر، مع وضع المصادقة إلى لا حاجة للمصادقة.
  3. تم استخدام المشروع العام المدرج في المراجع لتأكيد إمكانية الوصول إلى نقطة نهاية RDS وأن المثيل المختبر يبدو ضعيفًا.
  4. تم استخدام أداة تحميل خاصة بالمختبر لإرسال ملف CFM عبر عملية RDS FILEIO إلى /app/connect.cfm.
  5. تم استدعاء الملف عبر GET /connect.cfm.
  6. أطلق ColdFusion /bin/bash عبر مسار تنفيذ عملية Java.
  7. أنشأت الصدفة اتصال TCP صادر إلى محطة عمل Windows.
  8. تم تنفيذ أوامر اكتشاف غير مدمرة لتأكيد المستخدم الفعال، نظام التشغيل، ودليل العمل.
  9. تم الربط بين الأدلة من أنظمة المهاجم والضحية في جدول زمني واحد بالتوقيت العالمي المنسق.

تقرير التحقق يوثق الأدلة ومنطق الكشف بشكل متعمد دون توزيع أداة التحميل المخصصة أو الحمولة.

النتيجة المؤكدة

أكد الاختبار المختبرى:

  • كتابة ملف CFM تعسفية عبر نقطة نهاية RDS FILEIO في التهيئة المختبرة;
  • تنفيذ ملف CFM المكتوب بواسطة ColdFusion بعد طلب HTTP;
  • إنشاء سلسلة العمليات التالية:
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • اتصال صدفة صادر من حاوية ColdFusion إلى مضيف Windows;
  • التنفيذ في سياق مستخدم خدمة ColdFusion، وليس كمستخدم جذر.

داخل الحاوية، كانت الهوية الفعالة:

uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

على مضيف Ubuntu، تم حل UID 999 باستخدام قاعدة بيانات حسابات المضيف كـ dnsmasq، وهذا يفسر اسم المستخدم المختلف الظاهر في سجلات auditd على مستوى المضيف ونتائج ملكية الملفات.

الأدلة الرئيسية

تكوين RDS

التهيئة الإدارية المستخدمة للاختبار موضحة أدناه. تم تمكين خيار لا حاجة للمصادقة فقط للتحقق المختبرى المتحكم به.

تكوين مصادقة RDS

الفحص الأولي للثغرة

أكد الفحص الأولي إمكانية الوصول إلى نقطة نهاية RDS وأبلغ عن سلوك قراءة/كتابة ملف تعسفي عبر تجاوز المسار.

فحص الثغرة

كتابة ملف CFM

قدمت أداة التحميل المختبرية الأثر الاختباري المحلي CFM إلى /app/connect.cfm. أرجعت الخادم استجابة RDS 1:2:XX، وكان المورد المكتوب قابل للوصول عبر HTTP لاحقًا.

التحقق من كتابة ملف RDS

تنفيذ الكود وسياق حساب الخدمة

أكدت جلسة الصدفة الناتجة التنفيذ كحساب خدمة ColdFusion. كانت الأوامر الظاهرة في لقطة الشاشة محدودة بتحديد البيئة.

جلسة الصدفة العكسية

الملف على إرتباط ربط Ubuntu

ظهر الملف في /home/user/coldfusion-u9/app، مسار المضيف المركب في الحاوية كـ /app.

connect.cfm على مضيف Ubuntu

الجدول الزمني المعاد بناؤه

الجدول الزمني الكامل متاح في كلا التقريرين PDF. أهم الأحداث كانت:

UTCالحدث
20:55:17تسجيل دخول المسؤول إلى CFADMIN
20:55:32تمكين أمان RDS وتعيين المصادقة إلى لا حاجة للمصادقة
21:13:22بدء مراجعة Linux، وإلتقاط الحزم، وجامعات Docker
21:14:25تنفيذ سكريبت فحص الثغرة من Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO مع عملية WRITE إلى /app/connect.cfm
21:14:40.944RDS أرجع 1:2:XX
21:14:40.950المتصفح طلب /connect.cfm
21:14:41.321ColdFusion Java أطلق jspawnhelper
21:14:41.324ColdFusion أطلق /bin/bash
21:14:56بدء ncat.exe -lv 4444 على Windows
21:15:00.726نجاح الاتصال الصادر إلى 172.20.10.2:4444
21:15:07–21:15:15whoami، uname، id، و pwd أكدت سياق التنفيذ
21:15:20إغلاق الجلسة

منهجية جمع الأدلة

Linux وDocker

قام المضيف الضحية بجمع:

  • أحداث auditd لـ execve، execveat، و connect حيث كان UID الفعال 999;
  • مراقبات على دليل الويب لـ ColdFusion وسجل السجلات;
  • حركة tcpdump لمنافذ HTTP والاستدعاء;
  • لقطات دورية للعمليات والمآخذ;
  • بيانات وصفية وسجلات وأحداث وقوائم عمليات واختلافات نظام الملفات للحاوية Docker;
  • سجلات تطبيق ColdFusion والإدارية;
  • تجزئات SHA-256 وخطوط أساس بيانات وصفية.

أفادت حالة auditd النهائية بـ lost=0، مما يشير إلى أن نظام المراجعة الفرعي للنواة لم يبلغ عن أحداث مسقطة خلال نافذة الاختبار الملتقطة.

Windows

كان جمع محطة عمل المهاجم محدودًا بشكل متعمد إلى عناصر ذات صلة بالتقرير:

  • تفاصيل نظام التشغيل والشبكة;
  • سجلات إنشاء العمليات لمعرف الحدث 4688;
  • العمليات المرتبطة بـ Python و Ncat;
  • بيانات اتصال TCP ذات الصلة;
  • تجزئات ملفات المختبر;
  • حالة Microsoft Defender والكشوفات;
  • إصدارات الأدوات.

أهم فرص الكشف

1. طلب RDS FILEIO

مراقبة HTTP، الوكيل العكسي، WAF، أو بيانات الشبكة عن التوليفة التالية:

POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
جسم الطلب يحتوي على: WRITE
جسم الطلب يشير إلى: .cfm، .cfc، أو .jsp

التوليفة أقوى بكثير من أي مؤشر فردي بمفرده.

2. كتابة ملف متبوعة بتنفيذ

الربط بين:

  1. طلب FILEIO WRITE إلى امتداد قابل للتنفيذ على الخادم;
  2. طلب GET لاحق للمورد المكتوب حديثًا;
  3. عملية فرعية جديدة لـ ColdFusion Java أو jspawnhelper خلال نافذة زمنية قصيرة.

3. عملية فرعية مشبوهة لـ ColdFusion

مؤشرات العملية عالية القيمة تشمل:

تنزيل الأداة