
إثبات المفهوم لـ XSS المنعكس في Lucee CFML (CVE-2026-29519)
إثبات المفهوم لثغرة XSS المنعكسة في Lucee CFML (CVE-2026-29519)
تم اكتشاف ثغرة يوم صفري حرجة من نوع Cross-Site Scripting (XSS) المنعكسة في آلية تحليل مسار URL الخاص بـ Lucee CFML. تسمح هذه الثغرة للمهاجمين بحقن وتنفيذ HTML/JavaScript عشوائي في سياق تطبيق Lucee، بما في ذلك الواجهة الإدارية. تؤثر الثغرة على 22 إصدارًا مختلفًا من Lucee تمتد من 5.3.1.95 إلى أحدث إصدار 7.x.
22 إصدارًا من 5.3.1.95 إلى 7.0.1.100، بما في ذلك جميع لقطات 7.x.
| الإصدار | الحالة | ملاحظات |
|---|---|---|
| 7.0.0.395 | ✅ ضعيف | أحدث إصدار 7.x |
| 6.2.3.35 | ✅ ضعيف | آخر تحديث 6.2.x |
| 6.2.2.91 | ✅ ضعيف | |
| 6.2.1.122 | ✅ ضعيف | |
| 6.2.0.321 | ✅ ضعيف | إصدار الاكتشاف الأصلي |
| 6.1.2.47 | ✅ ضعيف | |
| 6.1.1.118 | ✅ ضعيف | |
| 6.1.0.243 | ✅ ضعيف | |
| 5.3.7.59 | ✅ ضعيف | |
| 5.3.7.47 | ✅ ضعيف | |
| 5.3.7.43 | ✅ ضعيف | |
| 5.3.6.68 | ✅ ضعيف | |
| 5.3.6.61 | ✅ ضعيف | |
| 5.3.5.96 | ✅ ضعيف | |
| 5.3.5.92 | ✅ ضعيف | |
| 5.3.4.80 | ✅ ضعيف | |
| 5.3.4.77 | ✅ ضعيف | يعرض معلومات التصحيح في الصفحة الرئيسية |
| 5.3.3.67-SNAPSHOT | ✅ ضعيف | |
| 5.3.3.62 | ✅ ضعيف | |
| 5.3.2.77 | ✅ ضعيف | |
| 5.3.1.102 | ✅ ضعيف | |
| 5.3.1.95 | ✅ ضعيف |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

لم يصدر أي تصحيح رسمي من Lucee، حيث لم يستجب البائع لهذا التقرير. ومع ذلك، فإن الإصدارات التالية ليست ضعيفة:
الإصدارات الآمنة (غير ضعيفة)
يمكن للشركات الترقية/التخفيض إلى هذه الإصدارات لتجنب XSS:
فرع 6.0.x (آمن)
فرع 5.4.x (آمن)
فرع 5.3.x (بعضها آمن)
البيئة
مدة الاختبار: أكثر من 18 ساعة من الاختبار اليدوي
الإصدارات المختبرة: أكثر من 50 إصدارًا من Lucee (4.5.1.024 حتى 7.0.0.395)
المنصة: حاويات Docker على Ubuntu Linux
الأدوات: curl، اختبار يدوي في المتصفح، Burp Suite
1- الترقية إلى أحدث إصدار آمن:
2- إذا لم تكن الترقية ممكنة، قم بتطبيق قاعدة WAF مؤقتة لحظر علامات HTML في مسارات URL. مثال (nginx):
location ~* "<.*>" { return 403; }
3- راقب القنوات الرسمية لـ Lucee للحصول على تحديث أمني مستقبلي. نظرًا لعدم استجابة البائع، يجب على الشركات أيضًا التفكير في التواصل مباشرة مع Lucee للحصول على إصلاح.

| المقياس | القيمة | الشرح |
|---|---|---|
| ناقل الهجوم | شبكة | قابل للاستغلال عن بُعد عبر الشبكة |
| تعقيد الهجوم | منخفض | لا توجد شروط خاصة مطلوبة |
| الصلاحيات المطلوبة | لا شيء | لا حاجة للمصادقة |
| تفاعل المستخدم | مطلوب | يجب أن ينقر الضحية على رابط ضار |
| النطاق | متغير | الثغرة موجودة في الخادم ولكنها تؤثر على جلسة متصفح المستخدم، متجاوزة الحدود الأمنية |
| السرية | عالية | يمكن سرقة بيانات الاعتماد وبيانات الجلسة |
| التكامل | منخفض | يمكن تعديل محتوى الصفحة، تنفيذ CSRF |
| التوفر | لا شيء | لا تأثير مباشر على التوفر |
درجة CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] وإنشاء استشارة أمنية خاصة على GitHub (GHSA-6x3c-35h8-3h9f). لم يتم تلقي رد.