
Exploit PoC en Python pour CVE-2024-20767 permettant la lecture arbitraire de fichiers sur les serveurs Adobe ColdFusion vulnérables via le point de terminaison Performance Monitoring Toolset.
get-the-files.py est un script Python qui exploite une vulnérabilité dans les serveurs Adobe ColdFusion (CVE-2024-20767) pour lire des fichiers sur le serveur. Le script est basé sur une méthode décrite sur https://jeva.cc/2973.html.
Ce script est fourni à des fins éducatives uniquement. Tester des serveurs sans autorisation, exploiter des vulnérabilités sans permission, ou accéder à des données privées sans consentement sont des activités illégales et contraires à l'éthique. En utilisant ce script, vous acceptez de le faire dans les limites de la loi et des directives éthiques. L'auteur ou les contributeurs ne sont pas responsables de toute mauvaise utilisation ou des dommages causés par ce script.
requestsAvant d'exécuter le script, assurez-vous d'avoir Python 3.x installé sur votre système. Vous pouvez télécharger Python depuis le site officiel : .
Pour installer la bibliothèque requests requise, exécutez la commande suivante :
pip install requests
Le script peut être exécuté depuis la ligne de commande en fournissant les arguments nécessaires.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
Les serveurs ColdFusion avec l'outil de surveillance des performances activé (et accessible via /pms) exécutant les versions suivantes sont vulnérables :
Ce script est publié sous la licence MIT. Voir le fichier LICENSE pour plus de détails.
Pour toute question ou préoccupation concernant ce script, veuillez ouvrir un ticket (issue) sur le dépôt GitHub.