Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-26360-adobe-coldfusion-rce-exploit — Script d'exploitation Python pour la lecture de fichiers distants et l'exécution de commandes ciblant les vulnérabilités Adobe ColdFusion CVE-2023-26359, CVE-2023-26360 et CVE-2023-26361. Supporte la lecture arbitraire de fichiers et l'exécution de code à distance (RCE) via des requêtes conçues. | Kitploit
Outils/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleOutil d'Accès à Distance
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

Voir le dépôt
53il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Script d'exploitation Python pour la lecture de fichiers distants et l'exécution de commandes ciblant les vulnérabilités Adobe ColdFusion CVE-2023-26359, CVE-2023-26360 et CVE-2023-26361. Supporte la lecture arbitraire de fichiers et l'exécution de code à distance (RCE) via des requêtes conçues.

Partager

Vulnérabilités critiques dans Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360 et CVE-2023-26359)

Le 8 mars 2023, Adobe a publié des mises à jour de sécurité pour corriger des vulnérabilités critiques dans Adobe ColdFusion, une plateforme populaire de développement d'applications web. Ces vulnérabilités, classées comme contrôle d'accès inapproprié et désérialisation non sécurisée, conduisent à une exécution de code à distance (RCE) non autorisée lorsqu'un attaquant envoie une requête spécialement conçue contenant des données non fiables à un serveur ColdFusion.

L'exploitation ne nécessite pas d'interaction de l'utilisateur, ce qui la rend particulièrement grave car elle permet à un attaquant d'exécuter du code arbitraire dans le contexte de l'utilisateur actuel sans que celui-ci le sache.

La Cybersecurity and Infrastructure Security Agency (CISA) a souligné la gravité de ce problème le 5 décembre 2023, en publiant un avis concernant l'exploitation active de ces vulnérabilités. Elle a noté que cette vulnérabilité est utilisée par des acteurs de la menace cybernétique pour obtenir un accès initial aux serveurs Adobe ColdFusion exposés au public. La vulnérabilité la plus grave a un score CVSS de 9,8, la classant comme Critique.

Donc, après quelques investigations supplémentaires, trois problèmes différents ont été identifiés :

  1. CVE-2023-26359 : Vulnérabilité de désérialisation de données non fiables pouvant entraîner l'exécution de code arbitraire dans le contexte de l'utilisateur actuel.
  2. CVE-2023-26360 : Initialement reconnue comme une vulnérabilité de contrôle d'accès inapproprié pouvant entraîner l'exécution de code arbitraire dans le contexte de l'utilisateur actuel, mais Adobe l'a ensuite modifiée en désérialisation de données non fiables.
  • CVE-2023-26361 : Vulnérabilité de limitation inappropriée d'un chemin d'accès à un répertoire restreint ('Path Traversal') pouvant entraîner une lecture arbitraire du système de fichiers.
  • Ce script d'exploitation a été écrit pour une analyse CVE sur vsociety.

    Utilisation

    Aide :

    root@kitploit:~
    usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
    
    Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
    
    options:
      -h, --help            show this help message and exit
      --host HOST           Target host URL
      --read-file READ_FILE, -f READ_FILE
                            File path to read from the host
      --cmd CMD, -c CMD     Command to execute on the target
      --endpoint ENDPOINT   Endpoint URL
      --win                 Specify this if the target host is considered to be Windows.
      --proxy PROXY         Proxy URL
    
    root@kitploit:~
    # Lecture de fichier arbitraire
    python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
    
    # RCE
    python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          
    

    Avertissement

    Ce script d'exploitation a été créé uniquement à des fins de recherche et pour le développement de techniques défensives efficaces. Il n'est pas destiné à être utilisé pour des activités malveillantes ou non autorisées. L'auteur et le propriétaire du script déclinent toute responsabilité pour toute utilisation abusive ou tout dommage causé par ce logiciel. Les utilisateurs sont invités à utiliser ce logiciel de manière responsable et uniquement conformément aux lois et réglementations applicables. Utilisez-le de manière responsable.

    Télécharger l’outil