
Python PoC-Exploit für CVE-2024-20767, der beliebiges Dateilesen auf verwundbaren Adobe ColdFusion-Servern über den Performance Monitoring Toolset-Endpunkt ermöglicht.
get-the-files.py ist ein Python-Skript, das eine Schwachstelle in Adobe ColdFusion-Servern (CVE-2024-20767) ausnutzt, um Dateien vom Server zu lesen. Das Skript basiert auf einer Methode, die unter https://jeva.cc/2973.html beschrieben wird.
Dieses Skript wird nur zu Bildungszwecken bereitgestellt. Unbefugtes Testen von Servern, Ausnutzen von Schwachstellen ohne Erlaubnis sowie Zugriff auf oder Offenlegung privater Daten ohne Einwilligung sind illegale und unethische Aktivitäten. Durch die Nutzung dieses Skripts erklären Sie sich damit einverstanden, dies im Rahmen der Gesetze und ethischen Richtlinien zu tun. Der Autor oder die Mitwirkenden übernehmen keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.
requests libraryStellen Sie vor der Ausführung des Skripts sicher, dass Python 3.x auf Ihrem System installiert ist. Python kann von der offiziellen Website heruntergeladen werden: https://www.python.org/downloads/.
Um die erforderliche requests-Bibliothek zu installieren, führen Sie den folgenden Befehl aus:
pip install requests
Das Skript kann über die Befehlszeile ausgeführt werden, indem die erforderlichen Argumente angegeben werden.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
Argumente
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
ColdFusion-Server mit aktiviertem Performance Monitoring Toolset (und über /pms zugänglich), auf denen die folgenden Versionen laufen, sind anfällig:
Dieses Skript wird unter der MIT-Lizenz veröffentlicht. Weitere Details finden Sie in der LICENSE-Datei.
Bei Fragen oder Anliegen zu diesem Skript öffnen Sie bitte ein Issue im GitHub-Repository.