Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Preuve de concept pour une XSS réfléchie dans Lucee CFML (CVE-2026-29519) | Kitploit
Outils/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Preuve de concept pour une XSS réfléchie dans Lucee CFML (CVE-2026-29519)

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-29519-Lucee-Reflected-XSS

Preuve de concept pour XSS réfléchie dans Lucee CFML (CVE-2026-29519)

Framework 0-Day : XSS réfléchie dans l'analyse d'URL de Lucee CFML affectant les déploiements d'entreprise (versions 5.3.1.95 à 7.x)

  • Découvreur : Fouad Milat (lavado)
  • Date de découverte : 6 décembre 2025
  • CVE : CVE-2026-29519
  • Vendeur : Lucee Association
  • Produit : Serveur Lucee CFML
  • Versions affectées : 22 versions de 5.3.1.95 jusqu'à 7.0.0.395 et 7.x (dernière)

Description

Une faille critique de type 0-day Cross-Site Scripting (XSS) réfléchie a été découverte dans le mécanisme d'analyse de chemins URL de Lucee CFML. Cette vulnérabilité permet à un attaquant d'injecter et d'exécuter du HTML/JavaScript arbitraire dans le contexte de l'application Lucee, y compris dans l'interface d'administration. La vulnérabilité affecte 22 versions différentes de Lucee allant de la 5.3.1.95 jusqu'à la dernière version 7.x.

Versions affectées

22 versions de 5.3.1.95 à 7.0.1.100, incluant tous les snapshots 7.x.

VersionStatutNotes
7.0.0.395✅ VULNÉRABLEDernière version 7.x
6.2.3.35✅ VULNÉRABLEDernier correctif 6.2.x
6.2.2.91✅ VULNÉRABLE
6.2.1.122✅ VULNÉRABLE
6.2.0.321✅ VULNÉRABLEVersion de découverte originale
6.1.2.47✅ VULNÉRABLE
6.1.1.118✅ VULNÉRABLE
6.1.0.243✅ VULNÉRABLE
5.3.7.59✅ VULNÉRABLE
5.3.7.47✅ VULNÉRABLE
5.3.7.43✅ VULNÉRABLE
5.3.6.68✅ VULNÉRABLE
5.3.6.61✅ VULNÉRABLE
5.3.5.96✅ VULNÉRABLE
5.3.5.92✅ VULNÉRABLE
5.3.4.80✅ VULNÉRABLE
5.3.4.77✅ VULNÉRABLEAffiche des infos de débogage sur la page d'accueil
5.3.3.67-SNAPSHOT✅ VULNÉRABLE
5.3.3.62✅ VULNÉRABLE
5.3.2.77✅ VULNÉRABLE
5.3.1.102✅ VULNÉRABLE
5.3.1.95✅ VULNÉRABLE

Preuve de concept

root@kitploit:~
# 1. Démarrer une instance Lucee vulnérable (exemple : 6.2.0.321 ou dernière 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Attendre 35 à 40 secondes pour l'initialisation
sleep 40

# 3. Tester la vulnérabilité en visitant :
http://[lucee-host]/test//index.cfm/

# 4. Observer l'exécution JavaScript (boîte de dialogue alert apparaît).

# 5. Nettoyage
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

Correctif

Aucun correctif officiel n'a été publié par Lucee, car le vendeur n'a pas répondu à ce rapport. Cependant, les versions suivantes ne sont pas vulnérables :

Versions sécurisées (non vulnérables)

Les entreprises peuvent mettre à niveau ou rétrograder vers ces versions pour éviter la XSS :

Branche 6.0.x (Sécurisée)

  • 6.0.4.10 (dernière version sécurisée 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

Branche 5.4.x (Sécurisée)

  • 5.4.8.2 (dernière version sécurisée 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

Branche 5.3.x (Partiellement sécurisée)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

Méthodologie de test

Environnement

  • Durée des tests : Plus de 18 heures de tests manuels

  • Versions testées : Plus de 50 versions de Lucee (4.5.1.024 à 7.0.0.395)

  • Plateforme : Conteneurs Docker sur Ubuntu Linux

  • Outils : curl, tests manuels dans le navigateur, Burp Suite

Recommandation pour les entreprises

1- Mettre à niveau vers la dernière version sécurisée :

  • Si vous êtes en 6.x : Mettez à niveau vers 6.0.4.10 (ou toute version 6.0.x supérieure à 6.0.1.83).
  • Si vous êtes en 5.x : Mettez à niveau vers 5.4.8.2 (ou toute version sécurisée 5.4.x).

2- Si la mise à niveau n'est pas possible, appliquez une règle WAF temporaire pour bloquer les balises HTML dans les chemins URL. Exemple (nginx) : location ~* "<.*>" { return 403; }

3- Surveillez les canaux officiels de Lucee pour un futur correctif de sécurité. Le vendeur n'ayant pas répondu, les entreprises devraient également envisager de contacter directement Lucee pour une correction.

Diagramme

image (1)

Évaluation CVSS 3.1

MétriqueValeurExplication
Vecteur d'attaqueRéseauExploitable à distance via le réseau
Complexité d'attaqueFaibleAucune condition spéciale requise
Privilèges requisAucunAucune authentification nécessaire
Interaction utilisateurRequiseLa victime doit cliquer sur un lien malveillant
PérimètreModifiéLa vulnérabilité réside sur le serveur mais impacte la session navigateur de l'utilisateur, franchissant une frontière de sécurité.
ConfidentialitéÉlevéePeut dérober des identifiants, données de session
IntégritéFaiblePeut modifier le contenu de la page, effectuer des CSRF
DisponibilitéAucuneAucun impact direct sur la disponibilité

Score CVSS : 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

Chronologie de divulgation

  • 2025-12-06 : Rapport initial envoyé à [email protected] et création d'un GitHub Security Advisory privé (GHSA-6x3c-35h8-3h9f). Aucune réponse.
  • 2026-03-10 : Rapport soumis à VulnCheck pour une divulgation coordonnée.
  • 2026-03-10 : CVE-2026-29519 provisoirement attribué.
  • 2026-03-30 : VulnCheck confirme l'absence de réponse de Lucee après contact.
  • 2026-05-01 : Nouveaux tests sur la dernière version stable et les snapshots – la vulnérabilité est toujours présente.
  • 2026-07-08 : Divulgation publique après 7 mois de silence du vendeur.

Impact

  • XSS pré-authentification
  • Hameçonnage d'identifiants

Remédiation

  • Rétrograder vers des versions patchées.
  • Nettoyer les balises HTML des chemins URL.
  • Valider les chemins URL avant traitement.

Références

  1. Documentation Lucee
  2. Prévention XSS OWASP
  3. CWE-79
  4. Calculateur CVSS
Fouad Milat @lavado
Télécharger l’outil