Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Adobe ColdFusion RDS में CVE-2026-48282 का प्रयोगशाला सत्यापन, जिसमें मनमाना CFM फ़ाइल लेखन, ColdFusion सेवा उपयोगकर्ता के रूप में कोड निष्पादन, auditd और PCAP साक्ष्य, घटना समयरेखा पुनर्निर्माण, और SOC पहचान अनुशंसाएँ शामिल हैं। इसमें पोलिश और अंग्रेज़ी रिपोर्ट शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Adobe ColdFusion RDS में CVE-2026-48282 का प्रयोगशाला सत्यापन, जिसमें मनमाना CFM फ़ाइल लेखन, ColdFusion सेवा उपयोगकर्ता के रूप में कोड निष्पादन, auditd और PCAP साक्ष्य, घटना समयरेखा पुनर्निर्माण, और SOC पहचान अनुशंसाएँ शामिल हैं। इसमें पोलिश और अंग्रेज़ी रिपोर्ट शामिल हैं।

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-48282 — Adobe ColdFusion RDS सत्यापन और पहचान

Adobe ColdFusion Remote Development Services (RDS) में CVE-2026-48282 का प्रयोगशाला सत्यापन, जो तकनीकी साक्ष्य, घटना पुनर्निर्माण और रक्षात्मक पहचान के अवसरों पर केंद्रित है।

इस रिपॉज़िटरी में एक नियंत्रित परीक्षण का दस्तावेज़ीकरण है, जिसमें कमजोर RDS FILEIO कार्यक्षमता का उपयोग करके ColdFusion एप्लिकेशन निर्देशिका में एक CFM फ़ाइल लिखी गई। HTTP के माध्यम से फ़ाइल को कॉल करने पर ColdFusion ने एक सिस्टम शेल प्रारंभ किया और एक आउटबाउंड कनेक्शन स्थापित किया। परिणामी प्रक्रिया और नेटवर्क गतिविधि को Linux auditd, tcpdump, Docker टेलीमेट्री, ColdFusion लॉग और Windows Event ID 4688 का उपयोग करके कैप्चर किया गया।

[!IMPORTANT] इस रिपॉज़िटरी में केवल रिपोर्ट और स्क्रीनशॉट हैं। कस्टम फ़ाइल-अपलोड/पेलोड कार्यान्वयन को जानबूझकर शामिल नहीं किया गया है, क्योंकि सीधे पुन: उपयोग योग्य शोषण कोड प्रकाशित करने से अनावश्यक आक्रामक क्षमता बढ़ जाएगी। यह सामग्री भेद्यता सत्यापन, SOC इंजीनियरिंग, पहचान विकास और अधिकृत अनुसंधान के लिए अभिप्रेत है।

रिपोर्ट

  • अंग्रेज़ी सत्यापन रिपोर्ट
  • पोलिश सत्यापन रिपोर्ट

दोनों रिपोर्टों में संपूर्ण परीक्षण पद्धति, साक्ष्य अंश, समयरेखा, प्रक्रिया श्रृंखला, नेटवर्क संकेतक, शमन मार्गदर्शन, ऑडिट अनुशंसाएँ और उदाहरण SIEM लॉजिक शामिल हैं।

रिपॉज़िटरी संरचना

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

कोई शोषण स्रोत, पेलोड स्रोत, CFM पेलोड, कच्चा PCAP या कच्चा होस्ट साक्ष्य पैकेज शामिल नहीं है।

परीक्षण वातावरण

ColdFusion एप्लिकेशन निर्देशिका /app को Ubuntu होस्ट पथ /home/user/coldfusion-u9/app से Docker बाइंड माउंट के रूप में मैप किया गया था।

क्या सत्यापित किया गया

परीक्षण एक पृथक और अधिकृत प्रयोगशाला वातावरण में किया गया। सत्यापन में निम्नलिखित अनुक्रम शामिल था:

  1. Adobe ColdFusion 2025 Update 9 को Docker में तैनात किया गया।
  2. प्रयोगशाला परीक्षण के लिए RDS सक्षम किया गया, जिसमें प्रमाणीकरण मोड No authentication needed पर सेट था।
  3. संदर्भ में सूचीबद्ध सार्वजनिक प्रोजेक्ट का उपयोग यह पुष्टि करने के लिए किया गया कि RDS एंडपॉइंट पहुंच योग्य था और परीक्षण किया गया इंस्टेंस कमजोर प्रतीत हुआ।
  4. केवल-प्रयोगशाला अपलोडर का उपयोग करके RDS FILEIO ऑपरेशन के माध्यम से /app/connect.cfm पर एक CFM फ़ाइल सबमिट की गई।
  5. फ़ाइल को GET /connect.cfm के माध्यम से कॉल किया गया।
  6. ColdFusion ने Java प्रक्रिया निष्पादन पथ के माध्यम से /bin/bash लॉन्च किया।
  7. शेल ने Windows वर्कस्टेशन के लिए एक आउटबाउंड TCP कनेक्शन स्थापित किया।
  8. प्रभावी उपयोगकर्ता, ऑपरेटिंग सिस्टम और कार्यशील निर्देशिका की पुष्टि के लिए गैर-विनाशकारी डिस्कवरी कमांड निष्पादित किए गए।
  9. हमलावर और पीड़ित सिस्टम के साक्ष्य को एकल UTC समयरेखा में सहसंबद्ध किया गया।

रिपोर्टें कस्टम अपलोडर या पेलोड कार्यान्वयन को वितरित किए बिना जानबूझकर साक्ष्य और पहचान लॉजिक का दस्तावेज़ीकरण करती हैं।

पुष्ट परिणाम

प्रयोगशाला परीक्षण ने पुष्टि की:

  • परीक्षण किए गए कॉन्फ़िगरेशन में RDS FILEIO एंडपॉइंट के माध्यम से मनमानी CFM फ़ाइल लेखन;
  • HTTP अनुरोध के बाद ColdFusion द्वारा लिखी गई CFM फ़ाइल का निष्पादन;
  • प्रक्रिया श्रृंखला का निर्माण:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • ColdFusion कंटेनर से Windows होस्ट तक एक आउटबाउंड शेल कनेक्शन;
  • रूट के रूप में नहीं, बल्कि ColdFusion सेवा उपयोगकर्ता के संदर्भ में निष्पादन।

कंटेनर के अंदर, प्रभावी पहचान थी:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

Ubuntu होस्ट पर, UID 999 को होस्ट खाता डेटाबेस का उपयोग करके dnsmasq के रूप में हल किया गया, जो होस्ट-स्तरीय auditd रिकॉर्ड और फ़ाइल स्वामित्व आउटपुट में दिखाए गए भिन्न उपयोगकर्ता नाम की व्याख्या करता है।

मुख्य साक्ष्य

RDS कॉन्फ़िगरेशन

परीक्षण के लिए उपयोग किया गया प्रशासनिक कॉन्फ़िगरेशन नीचे दिखाया गया है। No authentication needed विकल्प केवल नियंत्रित प्रयोगशाला सत्यापन के लिए सक्षम किया गया था।

RDS प्रमाणीकरण कॉन्फ़िगरेशन

प्रारंभिक भेद्यता जाँच

प्रारंभिक जाँच ने पुष्टि की कि RDS एंडपॉइंट पहुंच योग्य था और पथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइल पठन/लेखन व्यवहार की सूचना दी।

भेद्यता जाँच

CFM फ़ाइल लेखन

प्रयोगशाला अपलोडर ने स्थानीय CFM परीक्षण आर्टिफैक्ट को /app/connect.cfm पर सबमिट किया। सर्वर ने RDS प्रतिक्रिया 1:2:XX लौटाई, और लिखित संसाधन बाद में HTTP पर पहुंच योग्य था।

RDS फ़ाइल लेखन सत्यापन

कोड निष्पादन और सेवा-खाता संदर्भ

परिणामी शेल सत्र ने ColdFusion सेवा खाते के रूप में निष्पादन की पुष्टि की। स्क्रीनशॉट में दिखाए गए कमांड पर्यावरण पहचान तक सीमित थे।

रिवर्स शेल सत्र

Ubuntu बाइंड माउंट पर फ़ाइल

फ़ाइल /home/user/coldfusion-u9/app में दिखाई दी, जो होस्ट पथ कंटेनर में /app के रूप में माउंट किया गया था।

Ubuntu होस्ट पर connect.cfm

पुनर्निर्मित समयरेखा

संपूर्ण समयरेखा दोनों PDF रिपोर्टों में उपलब्ध है। सबसे महत्वपूर्ण घटनाएँ निम्न थीं:

साक्ष्य संग्रह पद्धति

Linux और Docker

पीड़ित होस्ट ने निम्नलिखित एकत्र किया:

  • execve, execveat और connect के लिए auditd इवेंट, जहाँ प्रभावी UID 999 था;
  • ColdFusion वेबरूट और लॉग निर्देशिका पर वॉच;
  • HTTP और कॉलबैक पोर्ट के लिए tcpdump ट्रैफ़िक;
  • आवधिक प्रक्रिया और सॉकेट स्नैपशॉट;
  • Docker कंटेनर मेटाडेटा, लॉग, इवेंट, प्रक्रिया सूचियाँ और फ़ाइलसिस्टम अंतर;
  • ColdFusion एप्लिकेशन और प्रशासनिक लॉग;
  • SHA-256 हैश और मेटाडेटा बेसलाइन।

अंतिम auditd स्थिति ने lost=0 की सूचना दी, जो दर्शाता है कि कर्नेल ऑडिट सबसिस्टम ने कैप्चर किए गए परीक्षण विंडो के दौरान किसी भी छोड़े गए इवेंट की रिपोर्ट नहीं की।

Windows

हमलावर वर्कस्टेशन संग्रह जानबूझकर रिपोर्ट-प्रासंगिक आर्टिफैक्ट तक सीमित था:

  • ऑपरेटिंग-सिस्टम और नेटवर्क विवरण;
  • Event ID 4688 प्रक्रिया निर्माण रिकॉर्ड;
  • Python और Ncat से संबद्ध प्रक्रियाएँ;
  • प्रासंगिक TCP कनेक्शन डेटा;
  • प्रयोगशाला फ़ाइलों के हैश;
  • Microsoft Defender स्थिति और पहचान;
  • टूल संस्करण।

सबसे महत्वपूर्ण पहचान अवसर

1. RDS FILEIO अनुरोध

निम्नलिखित संयोजन के लिए HTTP, रिवर्स-प्रॉक्सी, WAF या नेटवर्क टेलीमेट्री की निगरानी करें:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
request body contains: WRITE
request body references: .cfm, .cfc, or .jsp

यह संयोजन अकेले किसी भी एकल संकेतक की तुलना में काफी मजबूत है।

2. फ़ाइल लेखन के बाद निष्पादन

निम्नलिखित को सहसंबंधित करें:

  1. सर्वर-निष्पादन योग्य एक्सटेंशन के लिए FILEIO WRITE अनुरोध;
  2. नव लिखित संसाधन के लिए बाद का GET अनुरोध;
  3. कम समय विंडो के भीतर ColdFusion Java या jspawnhelper की एक नई चाइल्ड प्रक्रिया।

3. संदिग्ध ColdFusion चाइल्ड प्रक्रिया

उच्च-मूल्य प्रक्रिया संकेतकों में शामिल हैं:

root@kitploit:~
parent process: java or jspawnhelper
child process: bash, sh, dash, cmd.exe, powershell.exe, or pwsh

अतिरिक्त कमांड-लाइन संकेतकों में /dev/tcp, इंटरैक्टिव शेल फ्लैग, रीडायरेक्शन ऑपरेटर, एन्कोडेड कमांड और cfexecute का अप्रत्याशित उपयोग शामिल है।

4. एप्लिकेशन सेवा खाते से आउटबाउंड कनेक्शन

जब ColdFusion द्वारा लॉन्च किया गया शेल या इंटरप्रेटर किसी वर्कस्टेशन या असामान्य गंतव्य पोर्ट पर आउटबाउंड कनेक्शन आरंभ करता है, तो अलर्ट करें। प्रयोगशाला घटना में TCP पोर्ट 4444 का उपयोग किया गया था, लेकिन उत्पादन पहचान एकल पोर्ट पर निर्भर नहीं होनी चाहिए।

5. RDS कॉन्फ़िगरेशन परिवर्तन

ColdFusion प्रशासनिक लॉग में निम्नलिखित युक्त संदेशों की निगरानी करें:

root@kitploit:~
enabled RDS security
RDS authentication type
No authentication needed

उत्पादन में किसी भी RDS कॉन्फ़िगरेशन परिवर्तन की समीक्षा की जानी चाहिए, विशेष रूप से जब प्रमाणीकरण कमजोर किया जाता है या सेवा अतिरिक्त नेटवर्क से पहुंच योग्य हो जाती है।

6. एप्लिकेशन-निर्देशिका फ़ाइल निगरानी

परीक्षण ने एक महत्वपूर्ण कंटेनर-निगरानी सीमा की पहचान की: /app एक बाइंड माउंट था। docker diff ने /app दिखाया, लेकिन होस्ट-माउंटेड निर्देशिका के अंदर बनाई गई व्यक्तिगत फ़ाइलों में पूर्ण दृश्यता प्रदान नहीं की।

इसलिए फ़ाइल-अखंडता निगरानी, auditd, eBPF या EDR कवरेज को माउंट का समर्थन करने वाले वास्तविक होस्ट पथ की निगरानी करनी चाहिए, उदाहरण के लिए:

root@kitploit:~
/home/user/coldfusion-u9/app

केवल कंटेनर ओवरले या /opt/coldfusion/cfusion/wwwroot की निगरानी इस परीक्षण के लिए संपूर्ण फ़ाइल-निर्माण साक्ष्य कैप्चर नहीं कर पाती।

SOC ट्राइएज मार्गदर्शन

जब HTTP संकेतक का पता चलता है, तो SOC को तुरंत इसे निम्नलिखित के साथ सहसंबंधित करना चाहिए:

  • स्रोत IP और यूज़र एजेंट;
  • RDS प्रमाणीकरण और एक्सपोज़र कॉन्फ़िगरेशन;
  • FILEIO बॉडी में निहित लक्ष्य पथ;
  • नई या संशोधित .cfm, .cfc, .jsp, या आर्काइव फ़ाइलें;
  • निर्माण के तुरंत बाद उसी फ़ाइल तक HTTP पहुँच;
  • ColdFusion Java चाइल्ड प्रक्रियाएँ;
  • सेवा खाते से आउटबाउंड कनेक्शन;
  • बाद के डिस्कवरी कमांड जैसे whoami, id, uname, hostname, pwd, ip, ifconfig, netstat, या ss;
  • प्रारंभिक प्रक्रिया निष्पादन के बाद पर्सिस्टेंस प्रयास, क्रेडेंशियल एक्सेस, या लेटरल मूवमेंट।

CFM फ़ाइल के लिए एक अकेला GET अनुरोध अपने आप में पर्याप्त नहीं है। सबसे मजबूत अलर्ट उसी कम समय विंडो के भीतर फ़ाइल-लेखन, फ़ाइल-पहुँच, प्रक्रिया-निर्माण और नेटवर्क-कनेक्शन टेलीमेट्री को जोड़ता है।

अनुशंसित शमन

  1. APSB26-68 में संदर्भित Adobe ColdFusion सुरक्षा अद्यतन लागू करें।
  2. जब परिचालन रूप से आवश्यक न हो तो RDS अक्षम करें।
  3. यदि RDS सक्षम रहना आवश्यक है, तो प्रमाणीकरण लागू करें और पहुँच को स्पष्ट रूप से अधिकृत प्रशासनिक सिस्टम तक सीमित करें।
  4. RDS और CFIDE प्रशासनिक एंडपॉइंट को अविश्वसनीय नेटवर्क पर एक्सपोज़ होने से रोकें।
  5. उन निर्देशिकाओं में लेखन की निगरानी और प्रतिबंध करें जिनसे ColdFusion सर्वर-साइड सामग्री निष्पादित कर सकता है।
  6. ColdFusion सेवा खाते की ऑपरेटिंग-सिस्टम प्रक्रियाएँ लॉन्च करने की क्षमता सीमित करें, जहाँ व्यावसायिक कार्यक्षमता को इसकी आवश्यकता न हो।
  7. केवल कंटेनर ओवरले फ़ाइलसिस्टम नहीं, बल्कि Docker बाइंड माउंट के पीछे के होस्ट पथों की निगरानी करें।
  8. अप्रत्याशित CFM/CFC/JSP फ़ाइलों और ColdFusion-लॉन्च किए गए शेल के लिए पर्यावरण की समीक्षा करें।

दायरा और सीमाएँ

  • सत्यापन एक ColdFusion 2025 Update 9 Docker इंस्टेंस के विरुद्ध किया गया।
  • नियंत्रित परीक्षण के लिए RDS को जानबूझकर No authentication needed के रूप में कॉन्फ़िगर किया गया था।
  • देखा गया प्रभाव ColdFusion सेवा खाते के रूप में कोड निष्पादन था; रूट तक कोई विशेषाधिकार वृद्धि नहीं देखी गई।
  • परिणाम परीक्षण किए गए पथ और कॉन्फ़िगरेशन की पुष्टि करता है। यह साबित नहीं करता कि हर तैनाती, प्रमाणीकरण मोड, रिवर्स प्रॉक्सी या ऑपरेटिंग सिस्टम समान व्यवहार करता है।
  • कच्चा शोषण कोड, कस्टम अपलोडर और CFM पेलोड इस रिपॉज़िटरी में वितरित नहीं हैं।
  • रिपोर्टों में संपूर्ण कच्चे लॉग के बजाय चयनित साक्ष्य अंश शामिल हैं, ताकि सामग्री पठनीय और पहचान पर केंद्रित बनी रहे।

संदर्भ

  • Adobe सुरक्षा बुलेटिन APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • प्रारंभिक सत्यापन संदर्भ के रूप में उपयोग की गई सार्वजनिक परियोजना

जिम्मेदार उपयोग सूचना

यह सामग्री रक्षात्मक सुरक्षा अनुसंधान, भेद्यता प्रबंधन, पहचान इंजीनियरिंग, घटना-प्रतिक्रिया तैयारी और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना इसका उपयोग सिस्टम के विरुद्ध न करें।

टूल डाउनलोड करें
भूमिकासिस्टम
पीड़ित होस्टUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
लक्ष्य एप्लिकेशनAdobe ColdFusion 2025 Update 9, इमेज adobecoldfusion/coldfusion2025:2025.0.9
कंटेनरcoldfusion-2025-u9
हमलावर वर्कस्टेशनMicrosoft Windows 11 Home 10.0.26200
ColdFusion सेवाhttp://172.20.10.3:8500
Windows परीक्षण पता172.20.10.2
कंटेनर पता172.19.0.2
परीक्षण तिथि7 जुलाई 2026
UTCघटना
20:55:17CFADMIN में व्यवस्थापक लॉगिन
20:55:32RDS सुरक्षा सक्षम और प्रमाणीकरण No authentication needed पर सेट
21:13:22Linux ऑडिटिंग, पैकेट कैप्चर और Docker कलेक्टर प्रारंभ
21:14:25Windows से भेद्यता-जाँच स्क्रिप्ट निष्पादित
21:14:40.940/app/connect.cfm पर WRITE ऑपरेशन के साथ POST /CFIDE/main/ide.cfm?ACTION=FILEIO
21:14:40.944RDS ने 1:2:XX लौटाया
21:14:40.950ब्राउज़र ने /connect.cfm का अनुरोध किया
21:14:41.321ColdFusion Java ने jspawnhelper लॉन्च किया
21:14:41.324ColdFusion ने /bin/bash लॉन्च किया
21:14:56Windows पर ncat.exe -lv 4444 प्रारंभ
21:15:00.726172.20.10.2:4444 पर आउटबाउंड कनेक्शन सफल
21:15:07–21:15:15whoami, uname, id और pwd ने निष्पादन संदर्भ की पुष्टि की
21:15:20सत्र समाप्त