Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlHerramienta de Acceso Remoto
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
53hace 2 añosAún no revisado

Vulnerabilidades críticas en Adobe Coldfusion (CVE-2023-26359, CVE-2023-26360 y CVE-2023-26359)

El 8 de marzo de 2023, Adobe publicó actualizaciones de seguridad para abordar vulnerabilidades críticas en Adobe ColdFusion, una plataforma popular de desarrollo de aplicaciones web. Estas vulnerabilidades, clasificadas como control de acceso inadecuado y deserialización insegura, conducen a una ejecución remota de código (RCE) no autorizada cuando un atacante envía una solicitud especialmente diseñada que contiene datos no confiables a un servidor ColdFusion.

La explotación no requiere interacción del usuario, lo que la hace particularmente grave, ya que permite a los atacantes ejecutar código arbitrario en el contexto del usuario actual sin que este lo sepa.

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) destacó la gravedad de este problema el 5 de diciembre de 2023, mediante la publicación de un aviso sobre la explotación activa de estos problemas. Señalaron que esta vulnerabilidad está siendo utilizada por actores de amenazas cibernéticas para obtener acceso inicial a los servidores web Adobe ColdFusion expuestos públicamente. La vulnerabilidad más grave tiene una puntuación CVSS de 9.8, lo que la clasifica como Crítica.

Así que, básicamente, después de una investigación adicional, se identificaron tres problemas diferentes:

  1. CVE-2023-26359: Vulnerabilidad de deserialización de datos no confiables que podría resultar en la ejecución de código arbitrario en el contexto del usuario actual.
  2. CVE-2023-26360: Inicialmente se reconoció como una vulnerabilidad de control de acceso inadecuado que podría resultar en la ejecución de código arbitrario en el contexto del usuario actual, pero más tarde Adobe la cambió a deserialización de datos no confiables.
  3. CVE-2023-26361: Vulnerabilidad de limitación inadecuada de un nombre de ruta a un directorio restringido ('Path Traversal') que podría resultar en lectura arbitraria del sistema de archivos.

Este script de exploit está escrito para un análisis de CVE en vsociety.

Uso

Ayuda:

root@kitploit:~
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]

Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).

options:
  -h, --help            show this help message and exit
  --host HOST           Target host URL
  --read-file READ_FILE, -f READ_FILE
                        File path to read from the host
  --cmd CMD, -c CMD     Command to execute on the target
  --endpoint ENDPOINT   Endpoint URL
  --win                 Specify this if the target host is considered to be Windows.
  --proxy PROXY         Proxy URL
root@kitploit:~
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'

# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          

Descargo de responsabilidad

Este script de exploit ha sido creado únicamente con fines de investigación y para el desarrollo de técnicas defensivas eficaces. No está destinado a ser utilizado para actividades maliciosas o no autorizadas. El autor y el propietario del script declinan toda responsabilidad o culpa por cualquier mal uso o daño causado por este software. Se insta a los usuarios a utilizar este software de manera responsable y únicamente de acuerdo con las leyes y regulaciones aplicables. Úselo responsablemente.

Descargar herramienta