
إثبات المفهوم لـ CVE-2024-20767. قراءة ملفات تعسفية من Adobe ColdFusion
get-the-files.py هو سكربت بلغة Python يستغل ثغرة أمنية في خوادم Adobe ColdFusion (CVE-2024-20767) لقراءة الملفات من الخادم. يعتمد السكربت على طريقة موضحة في https://jeva.cc/2973.html.
هذا السكربت مقدم لأغراض تعليمية فقط. اختبار الخوادم دون إذن، واستغلال الثغرات الأمنية دون تصريح، والوصول إلى البيانات الخاصة أو الكشف عنها دون موافقة هي أنشطة غير قانونية وغير أخلاقية. باستخدامك لهذا السكربت، فإنك توافق على القيام بذلك ضمن حدود القانون والمبادئ الأخلاقية. لا يتحمل المؤلف أو المساهمون أي مسؤولية عن أي إساءة استخدام أو ضرر ناتج عن هذا السكربت.
requestsقبل تشغيل السكربت، تأكد من تثبيت Python 3.x على نظامك. يمكنك تنزيل Python من الموقع الرسمي: https://www.python.org/downloads/.
لتثبيت مكتبة requests المطلوبة، نفّذ الأمر التالي:
pip install requests
يمكن تنفيذ السكربت من سطر الأوامر عن طريق توفير الوسائط اللازمة.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
الوسائط
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
خوادم ColdFusion التي يتم فيها تمكين Performance Monitoring Toolset (ويمكن الوصول إليها عبر /pms) والتي تعمل بالإصدارات التالية تكون عرضة للثغرة:
تم إصدار هذا السكربت بموجب رخصة MIT. راجع ملف LICENSE لمزيد من التفاصيل.
لأي أسئلة أو استفسارات بخصوص هذا السكربت، يرجى فتح issue في مستودع GitHub.