Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — إثبات المفهوم لـ XSS المنعكس في Lucee CFML (CVE-2026-29519) | Kitploit
أدوات/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

إثبات المفهوم لـ XSS المنعكس في Lucee CFML (CVE-2026-29519)

عرض المستودع
1منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-29519-Lucee-Reflected-XSS

إثبات المفهوم لثغرة XSS المنعكسة في Lucee CFML (CVE-2026-29519)

ثغرة يوم صفري في إطار العمل: XSS منعكسة في تحليل مسار URL الخاص بـ Lucee CFML تؤثر على النشر المؤسسي (الإصدارات 5.3.1.95 إلى 7.x)

  • المكتشف: فؤاد ميلات (lavado)
  • تاريخ الاكتشاف: 6 ديسمبر 2025
  • CVE: CVE-2026-29519
  • البائع: اتحاد Lucee
  • المنتج: خادم Lucee CFML
  • الإصدارات المتأثرة: 22 إصدارًا من 5.3.1.95 حتى 7.0.0.395 و 7.x (الأحدث)

الوصف

تم اكتشاف ثغرة يوم صفري حرجة من نوع Cross-Site Scripting (XSS) المنعكسة في آلية تحليل مسار URL الخاص بـ Lucee CFML. تسمح هذه الثغرة للمهاجمين بحقن وتنفيذ HTML/JavaScript عشوائي في سياق تطبيق Lucee، بما في ذلك الواجهة الإدارية. تؤثر الثغرة على 22 إصدارًا مختلفًا من Lucee تمتد من 5.3.1.95 إلى أحدث إصدار 7.x.

الإصدارات المتأثرة

22 إصدارًا من 5.3.1.95 إلى 7.0.1.100، بما في ذلك جميع لقطات 7.x.

الإصدارالحالةملاحظات
7.0.0.395✅ ضعيفأحدث إصدار 7.x
6.2.3.35✅ ضعيفآخر تحديث 6.2.x
6.2.2.91✅ ضعيف
6.2.1.122✅ ضعيف
6.2.0.321✅ ضعيفإصدار الاكتشاف الأصلي
6.1.2.47✅ ضعيف
6.1.1.118✅ ضعيف
6.1.0.243✅ ضعيف
5.3.7.59✅ ضعيف
5.3.7.47✅ ضعيف
5.3.7.43✅ ضعيف
5.3.6.68✅ ضعيف
5.3.6.61✅ ضعيف
5.3.5.96✅ ضعيف
5.3.5.92✅ ضعيف
5.3.4.80✅ ضعيف
5.3.4.77✅ ضعيفيعرض معلومات التصحيح في الصفحة الرئيسية
5.3.3.67-SNAPSHOT✅ ضعيف
5.3.3.62✅ ضعيف
5.3.2.77✅ ضعيف
5.3.1.102✅ ضعيف
5.3.1.95✅ ضعيف

إثبات المفهوم

root@kitploit:~
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

صورة

التصحيح

لم يصدر أي تصحيح رسمي من Lucee، حيث لم يستجب البائع لهذا التقرير. ومع ذلك، فإن الإصدارات التالية ليست ضعيفة:

الإصدارات الآمنة (غير ضعيفة)

يمكن للشركات الترقية/التخفيض إلى هذه الإصدارات لتجنب XSS:

فرع 6.0.x (آمن)

  • 6.0.4.10 (أحدث إصدار آمن 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

فرع 5.4.x (آمن)

  • 5.4.8.2 (أحدث إصدار آمن 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

فرع 5.3.x (بعضها آمن)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

منهجية الاختبار

البيئة

  • مدة الاختبار: أكثر من 18 ساعة من الاختبار اليدوي

  • الإصدارات المختبرة: أكثر من 50 إصدارًا من Lucee (4.5.1.024 حتى 7.0.0.395)

  • المنصة: حاويات Docker على Ubuntu Linux

  • الأدوات: curl، اختبار يدوي في المتصفح، Burp Suite

توصية للشركات

1- الترقية إلى أحدث إصدار آمن:

  • إذا كنت على 6.x: قم بالترقية إلى 6.0.4.10 (أو أي إصدار 6.0.x أعلى من 6.0.1.83).
  • إذا كنت على 5.x: قم بالترقية إلى 5.4.8.2 (أو أي إصدار آمن 5.4.x).

2- إذا لم تكن الترقية ممكنة، قم بتطبيق قاعدة WAF مؤقتة لحظر علامات HTML في مسارات URL. مثال (nginx): location ~* "<.*>" { return 403; }

3- راقب القنوات الرسمية لـ Lucee للحصول على تحديث أمني مستقبلي. نظرًا لعدم استجابة البائع، يجب على الشركات أيضًا التفكير في التواصل مباشرة مع Lucee للحصول على إصلاح.

رسم بياني

صورة (1)

تقييم CVSS 3.1

المقياسالقيمةالشرح
ناقل الهجومشبكةقابل للاستغلال عن بُعد عبر الشبكة
تعقيد الهجوممنخفضلا توجد شروط خاصة مطلوبة
الصلاحيات المطلوبةلا شيءلا حاجة للمصادقة
تفاعل المستخدممطلوبيجب أن ينقر الضحية على رابط ضار
النطاقمتغيرالثغرة موجودة في الخادم ولكنها تؤثر على جلسة متصفح المستخدم، متجاوزة الحدود الأمنية
السريةعاليةيمكن سرقة بيانات الاعتماد وبيانات الجلسة
التكاملمنخفضيمكن تعديل محتوى الصفحة، تنفيذ CSRF
التوفرلا شيءلا تأثير مباشر على التوفر

درجة CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

الجدول الزمني للإفصاح

  • 2025-12-06: تم إرسال التقرير الأولي إلى [email protected] وإنشاء استشارة أمنية خاصة على GitHub (GHSA-6x3c-35h8-3h9f). لم يتم تلقي رد.
  • 2026-03-10: تم إرسال التقرير إلى VulnCheck للإفصاح المنسق.
  • 2026-03-10: تم تعيين CVE-2026-29519 بشكل مؤقت.
  • 2026-03-30: أكدت VulnCheck عدم وجود رد من Lucee بعد الاتصال.
  • 2026-05-01: إعادة اختبار أحدث إصدار ثابت ولقطات – الثغرة لا تزال موجودة.
  • 2026-07-08: إفصاح عام بعد 7 أشهر من صمت البائع.

التأثير

  • XSS دون مصادقة مسبقة
  • انتحال بيانات الاعتماد

الإصلاح

  • التخفيض إلى الإصدارات المُصلحة.
  • تنظيف علامات HTML من مسارات URL.
  • التحقق من صحة مسارات URL قبل المعالجة.

المراجع

  1. وثائق Lucee
  2. OWASP XSS Prevention
  3. CWE-79
  4. حاسبة CVSS
فؤاد ميلات @lavado
تنزيل الأداة