
Prova di concetto per XSS riflesso in Lucee CFML (CVE-2026-29519)
Proof of Concept per XSS riflesso in Lucee CFML (CVE-2026-29519)
È stata scoperta una vulnerabilità critica 0-day di Cross-Site Scripting riflesso (XSS) nel meccanismo di parsing dei percorsi URL di Lucee CFML. Questa vulnerabilità consente agli attaccanti di iniettare ed eseguire HTML/JavaScript arbitrario nel contesto dell'applicazione Lucee, inclusa l'interfaccia amministrativa. La vulnerabilità interessa 22 diverse versioni di Lucee, dalla 5.3.1.95 fino all'ultima release 7.x.
22 versioni dalla 5.3.1.95 alla 7.0.1.100, incluse tutte le snapshot 7.x.
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null
Nessuna patch ufficiale è stata rilasciata da Lucee, poiché il fornitore non ha risposto a questa segnalazione. Tuttavia, le seguenti versioni non sono vulnerabili:
Versioni sicure (non vulnerabili)
Le aziende possono aggiornare o effettuare il downgrade a queste versioni per evitare l'XSS:
Ramo 6.0.x (sicuro)
Ramo 5.4.x (sicuro)
Ramo 5.3.x (in parte sicuro)
Ambiente
Durata dei test: oltre 18 ore di test manuali
Versioni testate: oltre 50 release di Lucee (dalla 4.5.1.024 alla 7.0.0.395)
Piattaforma: container Docker su Ubuntu Linux
Strumenti: curl, test manuali nel browser, Burp Suite
1- Aggiornare all'ultima versione sicura:
2- Se non è possibile aggiornare, applicare una regola WAF temporanea per bloccare i tag HTML nei percorsi URL. Esempio (nginx):
location ~* "<.*>" { return 403; }
3- Monitorare i canali ufficiali di Lucee per una futura patch di sicurezza. Poiché il fornitore non ha risposto, le aziende dovrebbero anche valutare di contattare direttamente Lucee per una soluzione.
Punteggio CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] e creato un avviso di sicurezza GitHub privato (GHSA-6x3c-35h8-3h9f). Nessuna risposta.| Versione | Stato | Note |
|---|
| 7.0.0.395 | ✅ VULNERABILE | Ultima release 7.x |
| 6.2.3.35 | ✅ VULNERABILE | Ultima patch 6.2.x |
| 6.2.2.91 | ✅ VULNERABILE | |
| 6.2.1.122 | ✅ VULNERABILE | |
| 6.2.0.321 | ✅ VULNERABILE | Versione della scoperta originale |
| 6.1.2.47 | ✅ VULNERABILE | |
| 6.1.1.118 | ✅ VULNERABILE | |
| 6.1.0.243 | ✅ VULNERABILE | |
| 5.3.7.59 | ✅ VULNERABILE | |
| 5.3.7.47 | ✅ VULNERABILE | |
| 5.3.7.43 | ✅ VULNERABILE | |
| 5.3.6.68 | ✅ VULNERABILE | |
| 5.3.6.61 | ✅ VULNERABILE | |
| 5.3.5.96 | ✅ VULNERABILE | |
| 5.3.5.92 | ✅ VULNERABILE | |
| 5.3.4.80 | ✅ VULNERABILE | |
| 5.3.4.77 | ✅ VULNERABILE | Mostra info di debug nella homepage |
| 5.3.3.67-SNAPSHOT | ✅ VULNERABILE | |
| 5.3.3.62 | ✅ VULNERABILE | |
| 5.3.2.77 | ✅ VULNERABILE | |
| 5.3.1.102 | ✅ VULNERABILE | |
| 5.3.1.95 | ✅ VULNERABILE |
| Metrica | Valore | Spiegazione |
|---|
| Vettore di attacco | Rete | Sfruttabile da remoto tramite rete |
| Complessità dell'attacco | Bassa | Nessuna condizione speciale richiesta |
| Privilegi richiesti | Nessuno | Nessuna autenticazione necessaria |
| Interazione dell'utente | Richiesta | La vittima deve fare clic su un link dannoso |
| Ambito | Modificato | La vulnerabilità risiede nel server ma impatta la sessione del browser dell'utente, attraversando un confine di sicurezza. |
| Riservatezza | Alta | Può rubare credenziali e dati di sessione |
| Integrità | Bassa | Può modificare il contenuto della pagina, eseguire CSRF |
| Disponibilità | Nessuna | Nessun impatto diretto sulla disponibilità |