Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Proof of Concept für reflektiertes XSS in Lucee CFML (CVE-2026-29519) | Kitploit
Tools/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Proof of Concept für reflektiertes XSS in Lucee CFML (CVE-2026-29519)

Repository anzeigen
1vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-29519-Lucee-Reflected-XSS

Proof of Concept für Reflected XSS in Lucee CFML (CVE-2026-29519)

Framework 0-Day: Reflected XSS in Lucee CFML URL-Parsing betrifft Enterprise-Bereitstellungen (Versionen 5.3.1.95 bis 7.x)

  • Entdecker: Fouad Milat (lavado)
  • Entdeckungsdatum: 6. Dezember 2025
  • CVE: CVE-2026-29519
  • Hersteller: Lucee Association
  • Produkt: Lucee CFML Server
  • Betroffene Versionen: 22 Versionen von 5.3.1.95 bis 7.0.0.395 & 7.x (aktuellste)

Beschreibung

Eine kritische 0-Day Reflected Cross-Site-Scripting (XSS)-Schwachstelle wurde im URL-Pfad-Parsing-Mechanismus von Lucee CFML entdeckt. Diese Schwachstelle ermöglicht es Angreifern, beliebiges HTML/JavaScript im Kontext der Lucee-Anwendung, einschließlich der Administrationsoberfläche, einzuschleusen und auszuführen. Die Schwachstelle betrifft 22 verschiedene Lucee-Versionen von 5.3.1.95 bis zur aktuellsten 7.x-Version.

Betroffene Versionen

Versionen von bis , einschließlich aller 7.x-Snapshots.

22
5.3.1.95
7.0.1.100
VersionStatusAnmerkungen
7.0.0.395✅ ANFÄLLIGAktuellste 7.x-Version
6.2.3.35✅ ANFÄLLIGAktuellster 6.2.x-Patch
6.2.2.91✅ ANFÄLLIG
6.2.1.122✅ ANFÄLLIG
6.2.0.321✅ ANFÄLLIGUrsprünglich entdeckte Version
6.1.2.47✅ ANFÄLLIG
6.1.1.118✅ ANFÄLLIG
6.1.0.243✅ ANFÄLLIG
5.3.7.59✅ ANFÄLLIG
5.3.7.47✅ ANFÄLLIG
5.3.7.43✅ ANFÄLLIG
5.3.6.68✅ ANFÄLLIG
5.3.6.61✅ ANFÄLLIG
5.3.5.96✅ ANFÄLLIG
5.3.5.92✅ ANFÄLLIG
5.3.4.80✅ ANFÄLLIG
5.3.4.77✅ ANFÄLLIGZeigt Debug-Informationen auf der Startseite
5.3.3.67-SNAPSHOT✅ ANFÄLLIG
5.3.3.62✅ ANFÄLLIG
5.3.2.77✅ ANFÄLLIG
5.3.1.102✅ ANFÄLLIG
5.3.1.95✅ ANFÄLLIG

Proof of Concept

root@kitploit:~
# 1. Starten Sie eine anfällige Lucee-Instanz (Beispiel: 6.2.0.321 oder aktuellste 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. 35-40 Sekunden für die Initialisierung warten
sleep 40

# 3. Testen Sie die Schwachstelle durch Aufrufen von:
http://[lucee-host]/test//index.cfm/

# 4. JavaScript-Ausführung beobachten (Alert-Dialog erscheint).

# 5. Aufräumen
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

Patch

Es wurde kein offizieller Patch von Lucee veröffentlicht, da der Hersteller nicht auf diesen Bericht reagiert hat. Die folgenden Versionen sind jedoch nicht anfällig:

Sichere Versionen (Nicht anfällig)

Unternehmen können auf diese Versionen upgraden/downgraden, um das XSS zu vermeiden:

6.0.x-Zweig (Sicher)

  • 6.0.4.10 (aktuellste sichere 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

5.4.x-Zweig (Sicher)

  • 5.4.8.2 (aktuellste sichere 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

5.3.x-Zweig (Teilweise sicher)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

Testmethodik

Umgebung

  • Testdauer: 18+ Stunden manuelles Testen

  • Getestete Versionen: 50+ Lucee-Veröffentlichungen (4.5.1.024 bis 7.0.0.395)

  • Plattform: Docker-Container unter Ubuntu Linux

  • Werkzeuge: curl, manuelles Browser-Testen, Burp Suite

Empfehlung für Unternehmen

1- Upgrade auf die aktuellste sichere Version durchführen:

  • Falls auf 6.x: Upgrade auf 6.0.4.10 (oder jede 6.0.x über 6.0.1.83).
  • Falls auf 5.x: Upgrade auf 5.4.8.2 (oder jede sichere 5.4.x).

2- Falls ein Upgrade nicht möglich ist, eine temporäre WAF-Regel anwenden, um HTML-Tags in URL-Pfaden zu blockieren. Beispiel (nginx): location ~* "<.*>" { return 403; }

3- Lucees offizielle Kanäle überwachen auf einen zukünftigen Sicherheitspatch. Da der Hersteller nicht reagiert hat, sollten Unternehmen auch erwägen, Lucee direkt für einen Fix zu kontaktieren.

Diagramm

image (1)

CVSS 3.1 Bewertung

MetrikWertErklärung
AngriffsvektorNetzwerkAus der Ferne über das Netzwerk ausnutzbar
AngriffskomplexitätNiedrigKeine speziellen Bedingungen erforderlich
Erforderliche BerechtigungenKeineKeine Authentifizierung erforderlich
BenutzerinteraktionErforderlichOpfer muss auf bösartigen Link klicken
ScopeGeändertDie Schwachstelle befindet sich im Server, wirkt sich jedoch auf die Browsersitzung des Benutzers aus und überschreitet eine Sicherheitsgrenze.
VertraulichkeitHochKann Anmeldedaten, Sitzungsdaten stehlen
IntegritätNiedrigKann Seiteninhalt ändern, CSRF durchführen
VerfügbarkeitKeineKeine direkten Auswirkungen auf die Verfügbarkeit

CVSS-Score: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

Offenlegungszeitplan

  • 2025-12-06: Erster Bericht an [email protected] gesendet und privates GitHub Security Advisory (GHSA-6x3c-35h8-3h9f) erstellt. Keine Antwort.
  • 2026-03-10: Bericht bei VulnCheck zur koordinierten Offenlegung eingereicht.
  • 2026-03-10: CVE-2026-29519 vorläufig zugewiesen.
  • 2026-03-30: VulnCheck bestätigt keine Antwort von Lucee nach Kontaktaufnahme.
  • 2026-05-01: Aktuellste stabile Version und Snapshots erneut getestet – Schwachstelle weiterhin vorhanden.
  • 2026-07-08: Öffentliche Offenlegung nach 7 Monaten Stille des Herstellers.

Auswirkungen

  • XSS vor Authentifizierung
  • Credential-Phishing

Behebung

  • Downgrade auf gepatchte Versionen.
  • HTML-Tags aus URL-Pfaden bereinigen.
  • URL-Pfade vor der Verarbeitung validieren.

Referenzen

  1. Lucee-Dokumentation
  2. OWASP XSS-Prävention
  3. CWE-79
  4. CVSS-Rechner
Fouad Milat @lavado
Tool herunterladen