
نص استغلال بلغة Python لقراءة ملف عن بعد وتنفيذ أوامر يستهدف ثغرات Adobe ColdFusion CVE-2023-26359 وCVE-2023-26360 وCVE-2023-26361. يدعم قراءة ملفات عشوائية و RCE عبر طلبات مصممة.
في 8 مارس 2023، أصدرت Adobe تحديثات أمنية لمعالجة ثغرات حرجة في Adobe ColdFusion، وهي منصة تطوير تطبيقات ويب شائعة. تُصنف هذه الثغرات على أنها التحكم غير السليم في الوصول وإلغاء التسلسل غير الآمن، مما يؤدي إلى تنفيذ الأوامر عن بُعد غير مصرح به (RCE) عندما يرسل مهاجم طلبًا مُعدًا خصيصًا يحتوي على بيانات غير موثوقة إلى خادم ColdFusion.
لا يتطلب الاستغلال تفاعل المستخدم، مما يجعله شديد الخطورة، إذ يسمح للمهاجمين بتنفيذ أوامر عشوائية في سياق المستخدم الحالي دون علمه.
أبرزت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) خطورة هذه المشكلة في 5 ديسمبر 2023، بإصدار إشعار حول الاستغلال النشط لهذه الثغرات. أشارت الوكالة إلى أن هذه الثغرة تُستخدم من قبل الجهات الفاعلة في التهديدات السيبرانية للحصول على الوصول الأولي إلى خوادم Adobe ColdFusion المكشوفة للعامة. تبلغ درجة CVSS لأشد هذه الثغرات 9.8، مما يصنفها على أنها حرجة.
لذا، بعد مزيد من التحقيق، تم تحديد ثلاث مشكلات مختلفة:
تمت كتابة سكريبت الاستغلال هذا لتحليل CVE على vsociety.
المساعدة:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# قراءة ملف عشوائية
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# تنفيذ أوامر
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
تم إنشاء سكريبت الاستغلال هذا لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود منه استخدامه في أي أنشطة ضارة أو غير مصرح بها. يخلي المؤلف ومالك السكريبت مسؤوليته عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. يُحث المستخدمون على استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها. استخدم بمسؤولية.