Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストコマンド&コントロールリモートアクセスツール
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
532年前未レビュー

Adobe Coldfusion の重大な脆弱性(CVE-2023-26359、CVE-2023-26360、CVE-2023-26359)

2023年3月8日、Adobe は、人気の Web アプリケーション開発プラットフォームである Adobe ColdFusion の重大な脆弱性に対処するため、セキュリティアップデートをリリースしました。不適切なアクセス制御および安全でないデシリアライゼーションに分類されるこれらの脆弱性は、攻撃者が信頼できないデータを含む特別に細工されたリクエストを ColdFusion サーバーに送信すると、未認証のリモートコード実行(RCE) につながります。

この悪用にはユーザーの操作は必要ありません。攻撃者はユーザーが知らぬ間に、現在のユーザーのコンテキストで任意のコードを実行できるため、特に深刻です。

サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、2023年12月5日、これらの問題が活発に悪用されていることに関する勧告を発表し、この問題の重大性を強調しました。この脆弱性は、サイバー脅威アクターによって、一般公開されている Adobe ColdFusion Web サーバーへの初期アクセスを得るために利用されていると指摘されています。最も深刻な脆弱性のCVSS スコアは 9.8 で、Critical(重大) に分類されています。

つまり、さらなる調査の結果、3つの異なる問題が特定されました。

  1. CVE-2023-26359: 現在のユーザーのコンテキストで任意のコード実行につながる可能性がある、信頼できないデータのデシリアライゼーションの脆弱性。
  2. CVE-2023-26360: 当初は、現在のユーザーのコンテキストで任意のコード実行につながる可能性がある不適切なアクセス制御の脆弱性として認識されていましたが、その後 Adobe によって信頼できないデータのデシリアライゼーションに変更されました。
  3. CVE-2023-26361: 制限されたディレクトリへのパス名の不適切な制限('Path Traversal')の脆弱性で、任意のファイルシステム読み取りにつながる可能性があります。

このエクスプロイトスクリプトは、vsociety での CVE 分析のために作成されました。

使用方法

ヘルプ:

root@kitploit:~
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]

Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).

options:
  -h, --help            show this help message and exit
  --host HOST           Target host URL
  --read-file READ_FILE, -f READ_FILE
                        File path to read from the host
  --cmd CMD, -c CMD     Command to execute on the target
  --endpoint ENDPOINT   Endpoint URL
  --win                 Specify this if the target host is considered to be Windows.
  --proxy PROXY         Proxy URL
root@kitploit:~
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'

# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          

免責事項

このエクスプロイトスクリプトは、研究および効果的な防御技術の開発のみを目的として作成されています。悪意のある活動や不正な活動に使用することは意図されていません。作者およびスクリプトの所有者は、このソフトウェアによって引き起こされた誤用または損害について一切の責任を負いません。ユーザーは、このソフトウェアを責任を持って、適用される法令に従ってのみ使用することが強く求められます。責任を持って使用してください。

ツールをダウンロード