Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-26360-adobe-coldfusion-rce-exploit — نص استغلال بلغة Python لقراءة ملف عن بعد وتنفيذ أوامر يستهدف ثغرات Adobe ColdFusion CVE-2023-26359 وCVE-2023-26360 وCVE-2023-26361. يدعم قراءة ملفات عشوائية و RCE عبر طلبات مصممة. | Kitploit
أدوات/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالقيادة والسيطرةأداة الوصول عن بعد
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

نص استغلال بلغة Python لقراءة ملف عن بعد وتنفيذ أوامر يستهدف ثغرات Adobe ColdFusion CVE-2023-26359 وCVE-2023-26360 وCVE-2023-26361. يدعم قراءة ملفات عشوائية و RCE عبر طلبات مصممة.

عرض المستودع
53منذ 2 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرات حرجة في Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360 و CVE-2023-26359)

في 8 مارس 2023، أصدرت Adobe تحديثات أمنية لمعالجة ثغرات حرجة في Adobe ColdFusion، وهي منصة تطوير تطبيقات ويب شائعة. تُصنف هذه الثغرات على أنها التحكم غير السليم في الوصول وإلغاء التسلسل غير الآمن، مما يؤدي إلى تنفيذ الأوامر عن بُعد غير مصرح به (RCE) عندما يرسل مهاجم طلبًا مُعدًا خصيصًا يحتوي على بيانات غير موثوقة إلى خادم ColdFusion.

لا يتطلب الاستغلال تفاعل المستخدم، مما يجعله شديد الخطورة، إذ يسمح للمهاجمين بتنفيذ أوامر عشوائية في سياق المستخدم الحالي دون علمه.

أبرزت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) خطورة هذه المشكلة في 5 ديسمبر 2023، بإصدار إشعار حول الاستغلال النشط لهذه الثغرات. أشارت الوكالة إلى أن هذه الثغرة تُستخدم من قبل الجهات الفاعلة في التهديدات السيبرانية للحصول على الوصول الأولي إلى خوادم Adobe ColdFusion المكشوفة للعامة. تبلغ درجة CVSS لأشد هذه الثغرات 9.8، مما يصنفها على أنها حرجة.

لذا، بعد مزيد من التحقيق، تم تحديد ثلاث مشكلات مختلفة:

  1. CVE-2023-26359: ثغرة إلغاء تسلسل البيانات غير الموثوقة قد تؤدي إلى تنفيذ أوامر عشوائية في سياق المستخدم الحالي.
  2. CVE-2023-26360: تم التعرف عليها في البداية على أنها ثغرة تحكم غير سليم في الوصول قد تؤدي إلى تنفيذ أوامر عشوائية في سياق المستخدم الحالي، لكن لاحقًا غيرتها Adobe إلى إلغاء تسلسل البيانات غير الموثوقة.
  3. CVE-2023-26361: ثغرة تقييد غير سليم لمسار الملف إلى دليل مقيد ('Path Traversal') قد تؤدي إلى قراءة عشوائية لنظام الملفات.

تمت كتابة سكريبت الاستغلال هذا لتحليل CVE على vsociety.

الاستخدام

المساعدة:

root@kitploit:~
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]

Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).

options:
  -h, --help            show this help message and exit
  --host HOST           Target host URL
  --read-file READ_FILE, -f READ_FILE
                        File path to read from the host
  --cmd CMD, -c CMD     Command to execute on the target
  --endpoint ENDPOINT   Endpoint URL
  --win                 Specify this if the target host is considered to be Windows.
  --proxy PROXY         Proxy URL
root@kitploit:~
# قراءة ملف عشوائية
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'

# تنفيذ أوامر
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          

إخلاء مسؤولية

تم إنشاء سكريبت الاستغلال هذا لأغراض البحث وتطوير تقنيات دفاعية فعالة فقط. ليس المقصود منه استخدامه في أي أنشطة ضارة أو غير مصرح بها. يخلي المؤلف ومالك السكريبت مسؤوليته عن أي سوء استخدام أو ضرر ناتج عن هذا البرنامج. يُحث المستخدمون على استخدام هذا البرنامج بمسؤولية وفقط وفقًا للقوانين واللوائح المعمول بها. استخدم بمسؤولية.

تنزيل الأداة