
CVE-2024-20767 の概念実証。Adobe ColdFusion からの任意のファイル読み取り
get-the-files.py は、Adobe ColdFusion サーバー(CVE-2024-20767)の脆弱性を悪用して、サーバーからファイルを読み取る Python スクリプトです。このスクリプトは、https://jeva.cc/2973.html で概説されている方法に基づいています。
このスクリプトは教育目的のみで提供されています。許可なくサーバーをテストすること、許可なく脆弱性を悪用すること、および同意なしに個人データにアクセスまたは開示することは、違法かつ非倫理的な行為です。このスクリプトを使用することにより、法律および倫理ガイドラインの範囲内で使用することに同意したものとみなされます。作者および貢献者は、このスクリプトによって引き起こされた誤用または損害について一切責任を負いません。
requests ライブラリスクリプトを実行する前に、システムに Python 3.x がインストールされていることを確認してください。Python は公式サイト(https://www.python.org/downloads/)からダウンロードできます。
必要な requests ライブラリをインストールするには、次のコマンドを実行します。
pip install requests
スクリプトは、必要な引数を指定してコマンドラインから実行できます。
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
引数
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
Performance Monitoring Toolset が有効(かつ /pms からアクセス可能)な状態で次のバージョンを実行している ColdFusion サーバーは脆弱です:
このスクリプトは MIT ライセンスの下で公開されています。詳細については、LICENSE ファイルを参照してください。
このスクリプトに関する質問や懸念事項がある場合は、GitHub リポジトリで issue を開いてください。