
PoC en Python para CVE-2024-20767 que permite la lectura arbitraria de archivos en servidores Adobe ColdFusion vulnerables a través del endpoint del conjunto de herramientas de monitoreo de rendimiento.
get-the-files.py es un script de Python que explota una vulnerabilidad en servidores Adobe ColdFusion (CVE-2024-20767) para leer archivos del servidor. El script se basa en un método descrito en https://jeva.cc/2973.html.
Este script se proporciona únicamente con fines educativos. Probar servidores sin autorización, explotar vulnerabilidades sin permiso y acceder o divulgar datos privados sin consentimiento son actividades ilegales y poco éticas. Al usar este script, aceptas hacerlo dentro de los límites de la ley y las pautas éticas. El autor o los colaboradores no son responsables por cualquier uso indebido o daño causado por este script.
requestsAntes de ejecutar el script, asegúrate de tener Python 3.x instalado en tu sistema. Puedes descargar Python desde el sitio web oficial: .
Para instalar la librería requests requerida, ejecuta el siguiente comando:
pip install requests
El script se puede ejecutar desde la línea de comandos proporcionando los argumentos necesarios.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
Argumentos
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
Los servidores ColdFusion con el Conjunto de Herramientas de Monitoreo de Rendimiento habilitado (y accesible a través de /pms) que ejecutan las siguientes versiones son vulnerables:
Este script se publica bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.
Para cualquier pregunta o inquietud sobre este script, por favor abre un issue en el repositorio de GitHub.