Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Laboratorio di validazione della CVE-2026-48282 in Adobe ColdFusion RDS con scrittura arbitraria di file CFM, esecuzione di codice, prove da auditd/PCAP, ricostruzione della timeline degli eventi e raccomandazioni di rilevamento per il SOC. Include report in inglese e polacco. | Kitploit
Strumenti/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForensePenetration TestingPaper e RicercaApprendimento e FormazioneRisposta agli Incidenti
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Laboratorio di validazione della CVE-2026-48282 in Adobe ColdFusion RDS con scrittura arbitraria di file CFM, esecuzione di codice, prove da auditd/PCAP, ricostruzione della timeline degli eventi e raccomandazioni di rilevamento per il SOC. Include report in inglese e polacco.

Vedi Repository
142 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-48282 — Validazione e rilevamento di Adobe ColdFusion RDS

Validazione di laboratorio di CVE-2026-48282 in Adobe ColdFusion Remote Development Services (RDS), incentrata su prove tecniche, ricostruzione degli eventi e opportunità di rilevamento difensivo.

Il repository documenta un test controllato in cui la funzionalità RDS FILEIO vulnerabile è stata utilizzata per scrivere un file CFM in una directory applicativa di ColdFusion. L'invocazione del file via HTTP ha indotto ColdFusion ad avviare una shell di sistema e a stabilire una connessione in uscita. L'attività di processo e di rete risultante è stata catturata utilizzando Linux auditd, tcpdump, la telemetria Docker, i log di ColdFusion e l'Event ID 4688 di Windows.

[!IMPORTANT] Questo repository contiene esclusivamente report e schermate. L'implementazione personalizzata di caricamento file/payload è volutamente non inclusa, poiché pubblicare codice di sfruttamento direttamente riutilizzabile aggiungerebbe capacità offensive non necessarie. Il materiale è destinato alla validazione delle vulnerabilità, all'ingegneria SOC, allo sviluppo di rilevamenti e alla ricerca autorizzata.

Report

  • Report di validazione in inglese
  • Report di validazione in polacco

Entrambi i report contengono la metodologia di test completa, estratti delle prove, la cronologia, la catena dei processi, gli indicatori di rete, le indicazioni di mitigazione, le raccomandazioni di audit ed esempi di logica SIEM.

Struttura del repository

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Non sono inclusi codice sorgente di exploit, sorgente del payload, payload CFM, PCAP grezzi o pacchetti grezzi di prove raccolte sull'host.

Ambiente di test

RuoloSistema
Host vittimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Applicazione targetAdobe ColdFusion 2025 Update 9, immagine adobecoldfusion/coldfusion2025:2025.0.9
Containercoldfusion-2025-u9
Workstation attaccanteMicrosoft Windows 11 Home 10.0.26200
Servizio ColdFusionhttp://172.20.10.3:8500
Indirizzo di test Windows172.20.10.2
Indirizzo del container172.19.0.2
Data del test7 luglio 2026

La directory applicativa di ColdFusion /app è stata mappata dal percorso host Ubuntu /home/user/coldfusion-u9/app come bind mount Docker.

Cosa è stato validato

Il test è stato eseguito in un ambiente di laboratorio isolato e autorizzato. La validazione ha riguardato la seguente sequenza:

  1. Adobe ColdFusion 2025 Update 9 è stato distribuito in Docker.
  2. RDS è stato abilitato per il test di laboratorio, con la modalità di autenticazione impostata su No authentication needed.
  3. Il progetto pubblico elencato in Riferimenti è stato utilizzato per confermare che l'endpoint RDS fosse raggiungibile e che l'istanza testata apparisse vulnerabile.
  4. Un uploader esclusivamente di laboratorio è stato utilizzato per inviare un file CFM tramite l'operazione RDS FILEIO a /app/connect.cfm.
  5. Il file è stato invocato tramite GET /connect.cfm.
  6. ColdFusion ha avviato /bin/bash tramite il percorso di esecuzione dei processi Java.
  7. La shell ha stabilito una connessione TCP in uscita verso la workstation Windows.
  8. Sono stati eseguiti comandi di discovery non distruttivi per confermare l'utente effettivo, il sistema operativo e la directory di lavoro.
  9. Le prove provenienti dai sistemi attaccante e vittima sono state correlate in un'unica cronologia UTC.

I report documentano intenzionalmente le prove e la logica di rilevamento senza distribuire l'uploader personalizzato o l'implementazione del payload.

Risultato confermato

Il test di laboratorio ha confermato:

  • scrittura arbitraria di file CFM tramite l'endpoint RDS FILEIO nella configurazione testata;
  • esecuzione del file CFM scritto da ColdFusion dopo una richiesta HTTP;
  • creazione della catena di processi:
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • una connessione shell in uscita dal container ColdFusion all'host Windows;
  • esecuzione nel contesto dell'utente di servizio di ColdFusion, non come root.

All'interno del container, l'identità effettiva era:

uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

Sull'host Ubuntu, l'UID 999 è stato risolto tramite il database degli account dell'host come dnsmasq, il che spiega il diverso nome utente mostrato nei record auditd a livello di host e nell'output della proprietà dei file.

Prove principali

Configurazione RDS

La configurazione amministrativa utilizzata per il test è mostrata di seguito. L'opzione No authentication needed è stata abilitata solo per la validazione controllata di laboratorio.

Configurazione dell'autenticazione RDS

Verifica iniziale della vulnerabilità

La verifica iniziale ha confermato che l'endpoint RDS era raggiungibile e ha segnalato un comportamento di lettura/scrittura arbitraria dei file tramite path traversal.

Verifica della vulnerabilità

Scrittura del file CFM

L'uploader di laboratorio ha inviato l'artefatto di test CFM locale a /app/connect.cfm. Il server ha restituito la risposta RDS 1:2:XX e la risorsa scritta è stata successivamente raggiungibile via HTTP.

Validazione della scrittura file RDS

Esecuzione del codice e contesto dell'account di servizio

La sessione shell risultante ha confermato l'esecuzione come account di servizio di ColdFusion. I comandi mostrati nella schermata erano limitati all'identificazione dell'ambiente.

Sessione di reverse shell

File sul bind mount Ubuntu

Il file è comparso in /home/user/coldfusion-u9/app, il percorso host montato nel container come /app.

connect.cfm sull'host Ubuntu

Cronologia ricostruita

La cronologia completa è disponibile in entrambi i report PDF. Gli eventi più importanti sono stati:

Scarica lo strumento