
Lucee CFML (CVE-2026-29519) में रिफ्लेक्टेड XSS के लिए प्रूफ ऑफ कॉन्सेप्ट
ल्यूसी CFML में रिफ्लेक्टेड XSS के लिए प्रूफ ऑफ कॉन्सेप्ट (CVE-2026-29519)
Lucee CFML के URL पथ पार्सिंग तंत्र में एक गंभीर 0-डे रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता खोजी गई है। यह भेद्यता हमलावरों को Lucee एप्लिकेशन के संदर्भ में, प्रशासनिक इंटरफेस सहित, मनमाना HTML/JavaScript इंजेक्ट और निष्पादित करने की अनुमति देती है। यह भेद्यता 22 विभिन्न Lucee संस्करणों को प्रभावित करती है जो 5.3.1.95 से नवीनतम 7.x रिलीज़ तक फैले हुए हैं।
22 संस्करण 5.3.1.95 से 7.0.1.100 तक, सभी 7.x स्नैपशॉट सहित।
| संस्करण | स्थिति | टिप्पणियाँ |
|---|---|---|
| 7.0.0.395 | ✅ VULNERABLE | नवीनतम 7.x रिलीज़ |
| 6.2.3.35 | ✅ VULNERABLE | नवीनतम 6.2.x पैच |
| 6.2.2.91 | ✅ VULNERABLE | |
| 6.2.1.122 | ✅ VULNERABLE | |
| 6.2.0.321 | ✅ VULNERABLE | मूल खोज संस्करण |
| 6.1.2.47 | ✅ VULNERABLE | |
| 6.1.1.118 | ✅ VULNERABLE | |
| 6.1.0.243 | ✅ VULNERABLE | |
| 5.3.7.59 | ✅ VULNERABLE | |
| 5.3.7.47 | ✅ VULNERABLE | |
| 5.3.7.43 | ✅ VULNERABLE | |
| 5.3.6.68 | ✅ VULNERABLE | |
| 5.3.6.61 | ✅ VULNERABLE | |
| 5.3.5.96 | ✅ VULNERABLE | |
| 5.3.5.92 | ✅ VULNERABLE | |
| 5.3.4.80 | ✅ VULNERABLE | |
| 5.3.4.77 | ✅ VULNERABLE | होमपेज पर डीबग जानकारी दिखाता है |
| 5.3.3.67-SNAPSHOT | ✅ VULNERABLE | |
| 5.3.3.62 | ✅ VULNERABLE | |
| 5.3.2.77 | ✅ VULNERABLE | |
| 5.3.1.102 | ✅ VULNERABLE | |
| 5.3.1.95 | ✅ VULNERABLE |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

Lucee द्वारा कोई आधिकारिक पैच जारी नहीं किया गया है, क्योंकि विक्रेता ने इस रिपोर्ट का जवाब नहीं दिया। हालांकि, निम्नलिखित संस्करण सुरक्षित हैं:
सुरक्षित संस्करण (असुरक्षित नहीं)
कंपनियां XSS से बचने के लिए इन संस्करणों में अपग्रेड/डाउनग्रेड कर सकती हैं:
6.0.x शाखा (सुरक्षित)
5.4.x शाखा (सुरक्षित)
5.3.x शाखा (कुछ सुरक्षित)
वातावरण
परीक्षण अवधि: 18+ घंटे मैन्युअल परीक्षण
परीक्षित संस्करण: 50+ Lucee रिलीज़ (4.5.1.024 से 7.0.0.395 तक)
प्लेटफॉर्म: Ubuntu Linux पर Docker कंटेनर
उपकरण: curl, मैन्युअल ब्राउज़र परीक्षण, Burp Suite
1- नवीनतम सुरक्षित संस्करण में अपग्रेड करें:
2- यदि अपग्रेड संभव नहीं है, तो एक अस्थायी WAF नियम लागू करें जो URL पथों में HTML टैग को ब्लॉक करता है। उदाहरण (nginx):
location ~* "<.*>" { return 403; }
3- भविष्य के सुरक्षा पैच के लिए Lucee के आधिकारिक चैनलों की निगरानी करें। चूंकि विक्रेता ने कोई प्रतिक्रिया नहीं दी है, कंपनियों को समाधान के लिए सीधे Lucee से संपर्क करने पर भी विचार करना चाहिए।

| मीट्रिक | मान | स्पष्टीकरण |
|---|---|---|
| Attack Vector | Network | नेटवर्क पर दूरस्थ रूप से शोषण योग्य |
| Attack Complexity | Low | कोई विशेष शर्तें आवश्यक नहीं |
| Privileges Required | None | कोई प्रमाणीकरण आवश्यक नहीं |
| User Interaction | Required | पीड़ित को दुर्भावनापूर्ण लिंक पर क्लिक करना होगा |
| Scope | changed | यह भेद्यता सर्वर में रहती है लेकिन उपयोगकर्ता के ब्राउज़र सत्र को प्रभावित करती है, एक सुरक्षा सीमा को पार करती है। |
| Confidentiality | High | क्रेडेंशियल्स, सत्र डेटा चुरा सकता है |
| Integrity | Low | पृष्ठ सामग्री को संशोधित कर सकता है, CSRF कर सकता है |
| Availability | None | कोई प्रत्यक्ष उपलब्धता प्रभाव नहीं |
CVSS Score: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] पर भेजी गई और निजी GitHub Security Advisory (GHSA-6x3c-35h8-3h9f) बनाई गई। कोई प्रतिक्रिया नहीं।