Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueTests d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Voir le dépôt
4il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Validation en laboratoire de CVE-2026-48282 dans Adobe ColdFusion RDS avec écriture de fichier CFM arbitraire, exécution de code, preuves auditd/PCAP, reconstruction de la chronologie des événements et recommandations de détection SOC. Inclut des rapports en anglais et en polonais.

Partager

CVE-2026-48282 — Validation et détection de RDS Adobe ColdFusion

Validation en laboratoire de CVE-2026-48282 dans les services de développement à distance (RDS) d'Adobe ColdFusion, axée sur les preuves techniques, la reconstruction d'événements et les opportunités de détection défensive.

Ce dépôt documente un test contrôlé dans lequel la fonctionnalité vulnérable RDS FILEIO a été utilisée pour écrire un fichier CFM dans un répertoire d'application ColdFusion. L'invocation du fichier via HTTP a provoqué le démarrage d'un shell système par ColdFusion et l'établissement d'une connexion sortante. L'activité résultante des processus et du réseau a été capturée à l'aide de Linux auditd, tcpdump, de la télémétrie Docker, des journaux ColdFusion et de l'ID d'événement Windows 4688.

[!IMPORTANT] Ce dépôt contient uniquement des rapports et des captures d'écran. L'implémentation personnalisée de téléchargement de fichier / payload est intentionnellement non incluse, car publier du code d'exploitation directement réutilisable ajouterait une capacité offensive inutile. Le matériel est destiné à la validation de vulnérabilités, à l'ingénierie SOC, au développement de détection et à la recherche autorisée.

Rapports

  • Rapport de validation en anglais
  • Rapport de validation en polonais

Les deux rapports contiennent la méthodologie de test complète, des extraits de preuves, une chronologie, la chaîne de processus, des indicateurs réseau, des conseils d'atténuation, des recommandations d'audit et un exemple de logique SIEM.

Structure du dépôt

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Aucun code source d'exploitation, source de payload, payload CFM, PCAP brut ou paquet de preuves brutes de l'hôte n'est inclus.

Environnement de test

RôleSystème
Hôte victimeUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Application cibleAdobe ColdFusion 2025 Update 9, image adobecoldfusion/coldfusion2025:2025.0.9
Conteneurcoldfusion-2025-u9
Poste de travail attaquantMicrosoft Windows 11 Home 10.0.26200
Service ColdFusionhttp://172.20.10.3:8500
Adresse de test Windows172.20.10.2
Adresse du conteneur172.19.0.2
Date du test7 juillet 2026

Le répertoire d'application ColdFusion /app a été mappé à partir du chemin hôte Ubuntu /home/user/coldfusion-u9/app comme montage de liaison Docker.

Ce qui a été validé

Le test a été effectué dans un environnement de laboratoire isolé et autorisé. La validation a couvert la séquence suivante :

  1. Adobe ColdFusion 2025 Update 9 a été déployé dans Docker.
  2. RDS a été activé pour le test de laboratoire, avec le mode d'authentification défini sur Aucune authentification requise.
  3. Le projet public listé dans Références a été utilisé pour confirmer que le point de terminaison RDS était accessible et que l'instance testée semblait vulnérable.
  4. Un téléchargeur exclusivement destiné au laboratoire a été utilisé pour soumettre un fichier CFM via l'opération RDS FILEIO vers /app/connect.cfm.
  5. Le fichier a été invoqué via GET /connect.cfm.
  6. ColdFusion a lancé /bin/bash via le chemin d'exécution du processus Java.
  7. Le shell a établi une connexion TCP sortante vers le poste de travail Windows.
  8. Des commandes de découverte non destructives ont été exécutées pour confirmer l'utilisateur effectif, le système d'exploitation et le répertoire de travail.
  9. Les preuves des systèmes attaquant et victime ont été corrélées dans une chronologie UTC unique.

Les rapports documentent intentionnellement les preuves et la logique de détection sans distribuer le téléchargeur personnalisé ni l'implémentation du payload.

Résultat confirmé

Le test en laboratoire a confirmé :

  • écriture arbitraire de fichier CFM via le point de terminaison RDS FILEIO dans la configuration testée ;
  • exécution du fichier CFM écrit par ColdFusion après une requête HTTP ;
  • création de la chaîne de processus :
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • une connexion shell sortante du conteneur ColdFusion vers l'hôte Windows ;
  • exécution dans le contexte de l'utilisateur du service ColdFusion, pas en tant que root.

À l'intérieur du conteneur, l'identité effective était :

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

Sur l'hôte Ubuntu, l'UID 999 a été résolu comme dnsmasq à l'aide de la base de données des comptes hôte, ce qui explique le nom d'utilisateur différent affiché dans les enregistrements auditd au niveau de l'hôte et dans la sortie de propriété des fichiers.

Preuves clés

Configuration RDS

La configuration administrative utilisée pour le test est présentée ci-dessous. L'option Aucune authentification requise a été activée uniquement pour la validation en laboratoire contrôlé.

Configuration de l'authentification RDS

Vérification initiale de vulnérabilité

La vérification initiale a confirmé que le point de terminaison RDS était accessible et a signalé un comportement de lecture/écriture arbitraire de fichiers via un parcours de chemin.

Vérification de vulnérabilité

Écriture du fichier CFM

Le téléchargeur de laboratoire a soumis l'artefact de test CFM local à /app/connect.cfm. Le serveur a renvoyé la réponse RDS 1:2:XX, et la ressource écrite était ensuite accessible via HTTP.

Validation de l'écriture de fichier RDS

Exécution de code et contexte du compte de service

La session shell résultante a confirmé l'exécution en tant que compte de service ColdFusion. Les commandes affichées dans la capture d'écran étaient limitées à l'identification de l'environnement.

Session de shell inversé

Fichier sur le montage de liaison Ubuntu

Le fichier est apparu dans /home/user/coldfusion-u9/app, le chemin hôte monté dans le conteneur comme /app.

connect.cfm sur l'hôte Ubuntu

Chronologie reconstituée

La chronologie complète est disponible dans les deux rapports PDF. Les événements les plus importants étaient :

UTCÉvénement
20:55:17Connexion administrateur à CFADMIN
20:55:32Sécurité RDS activée et authentification définie sur Aucune authentification requise
21:13:22Audit Linux, capture de paquets et collecteurs Docker démarrés
21:14:25Script de vérification de vulnérabilité exécuté depuis Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO avec une opération WRITE vers /app/connect.cfm
21:14:40.944RDS a renvoyé 1:2:XX
21:14:40.950Navigateur a demandé /connect.cfm
21:14:41.321ColdFusion Java a lancé jspawnhelper
21:14:41.324ColdFusion a lancé /bin/bash
21:14:56ncat.exe -lv 4444 démarré sur Windows
21:15:00.726Connexion sortante vers 172.20.10.2:4444 réussie
21:15:07–21:15:15whoami, uname, id et pwd ont confirmé le contexte d'exécution
21:15:20Session fermée

Méthodologie de collecte de preuves

Linux et Docker

L'hôte victime a collecté :

  • auditd events for execve, execveat, and connect where the effective UID was 999;
  • surveillances du webroot ColdFusion et du répertoire de journaux ;
  • tcpdump traffic for the HTTP and callback ports;
  • instantanés périodiques des processus et des sockets ;
  • métadonnées, journaux, événements, listes de processus et différences de système de fichiers du conteneur Docker ;
  • journaux d'application et d'administration ColdFusion ;
  • hachages SHA-256 et bases de référence de métadonnées.

Le statut final auditd a rapporté lost=0, indiquant que le sous-système d'audit du noyau n'a pas signalé d'événements perdus pendant la fenêtre de test capturée.

Windows

La collecte sur le poste de travail attaquant a été intentionnellement limitée aux artefacts pertinents pour le rapport :

  • détails du système d'exploitation et du réseau ;
  • enregistrements de création de processus Event ID 4688 ;
  • processus associés à Python et Ncat ;
  • données de connexion TCP pertinentes ;
  • hachages des fichiers de laboratoire ;
  • état et détections de Microsoft Defender ;
  • versions des outils.

Opportunités de détection les plus importantes

1. Requête RDS FILEIO

Surveillez la télémétrie HTTP, proxy inverse, WAF ou réseau pour la combinaison suivante :

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
request body contains: WRITE
request body references: .cfm, .cfc, or .jsp

La combinaison est significativement plus forte que n'importe quel indicateur unique pris individuellement.

2. Écriture de fichier suivie d'une exécution

Corrélez :

  1. une requête FILEIO WRITE vers une extension exécutable par le serveur ;
  2. une requête GET ultérieure vers la ressource nouvellement écrite ;
  3. un nouveau processus enfant de ColdFusion Java ou de jspawnhelper dans un court intervalle de temps.

3. Processus enfant ColdFusion suspect

Les indicateurs de processus de grande valeur incluent :

root@kitploit:~
parent process: java or jspawnhelper
child process: bash, sh, dash, cmd.exe, powershell.exe, or pwsh

Les indicateurs supplémentaires de ligne de commande incluent /dev/tcp, les indicateurs de shell interactif, les opérateurs de redirection, les commandes encodées et l'utilisation inattendue de cfexecute.

4. Connexion sortante depuis le compte de service de l'application

Déclenchez une alerte lorsqu'un shell ou un interpréteur lancé par ColdFusion initie une connexion sortante vers un poste de travail ou un port de destination inhabituel. L'événement de laboratoire a utilisé le port TCP 4444, mais la détection en production ne doit pas dépendre d'un seul port.

5. Modifications de la configuration RDS

Surveillez les journaux d'administration ColdFusion pour les messages contenant :

root@kitploit:~
enabled RDS security
RDS authentication type
No authentication needed

Toute modification de la configuration RDS en production doit être examinée, en particulier lorsque l'authentification est affaiblie ou que le service devient accessible depuis des réseaux supplémentaires.

6. Surveillance des fichiers du répertoire d'application

Le test a identifié une limitation importante de la surveillance des conteneurs : /app était un montage de liaison. docker diff a montré /app mais n'a pas fourni une visibilité complète sur les fichiers individuels créés à l'intérieur du répertoire monté sur l'hôte.

La surveillance de l'intégrité des fichiers, auditd, eBPF ou la couverture EDR doivent donc surveiller le chemin réel de l'hôte soutenant le montage, par exemple :

root@kitploit:~
/home/user/coldfusion-u9/app

Surveiller uniquement la superposition du conteneur ou /opt/coldfusion/cfusion/wwwroot n'aurait pas capturé la preuve complète de création de fichier pour ce test.

Conseils de triage SOC

Lorsque l'indicateur HTTP est détecté, le SOC doit immédiatement le corréler avec :

  • l'IP source et l'agent utilisateur ;
  • la configuration d'authentification et d'exposition RDS ;
  • le chemin cible contenu dans le corps FILEIO ;
  • les fichiers .cfm, .cfc, .jsp ou archives nouveaux ou modifiés ;
  • l'accès HTTP au même fichier peu après sa création ;
  • les processus enfants ColdFusion Java ;
  • les connexions sortantes depuis le compte de service ;
  • les commandes de découverte ultérieures telles que whoami, id, uname, hostname, pwd, ip, ifconfig, netstat ou ss ;
  • les tentatives de persistance, d'accès aux identifiants ou de mouvement latéral après l'exécution initiale du processus.

Une seule requête GET vers un fichier CFM n'est pas suffisante à elle seule. L'alerte la plus forte combine la télémétrie d'écriture de fichier, d'accès au fichier, de création de processus et de connexion réseau dans la même courte fenêtre temporelle.

Atténuations recommandées

  1. Appliquer la mise à jour de sécurité Adobe ColdFusion référencée dans APSB26-68.
  2. Désactiver RDS lorsqu'il n'est pas nécessaire sur le plan opérationnel.
  3. Si RDS doit rester activé, imposer l'authentification et restreindre l'accès aux systèmes administratifs explicitement autorisés.
  4. Empêcher les points de terminaison administratifs RDS et CFIDE d'être exposés à des réseaux non fiables.
  5. Surveiller et restreindre les écritures dans les répertoires à partir desquels ColdFusion peut exécuter du contenu côté serveur.
  6. Limiter la capacité du compte de service ColdFusion à lancer des processus du système d'exploitation lorsque la fonctionnalité métier ne l'exige pas.
  7. Surveiller les chemins hôte derrière les montages de liaison Docker, pas seulement le système de fichiers de superposition du conteneur.
  8. Examiner l'environnement pour les fichiers CFM/CFC/JSP inattendus et les shells lancés par ColdFusion.

Portée et limites

  • La validation a été effectuée sur une instance Docker ColdFusion 2025 Update 9.
  • RDS a été délibérément configuré comme Aucune authentification requise pour le test contrôlé.
  • L'impact observé était l'exécution de code en tant que compte de service ColdFusion ; aucune escalade de privilèges vers root n'a été observée.
  • Le résultat confirme le chemin et la configuration testés. Il ne prouve pas que chaque déploiement, mode d'authentification, proxy inverse ou système d'exploitation se comporte de manière identique.
  • Le code d'exploitation brut, le téléchargeur personnalisé et le payload CFM ne sont pas distribués dans ce dépôt.
  • Les rapports contiennent des extraits de preuves sélectionnés plutôt que des journaux bruts complets, afin de garder le matériel lisible et axé sur la détection.

Références

  • Adobe Security Bulletin APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • Projet public utilisé comme référence de validation initiale

Avis d'utilisation responsable

Ce matériel est fourni pour la recherche en sécurité défensive, la gestion des vulnérabilités, l'ingénierie de détection, la préparation aux incidents de réponse et les tests autorisés. Ne l'utilisez pas contre des systèmes sans autorisation explicite.

Télécharger l’outil