
CVE-2024-20767에 대한 PoC. Adobe ColdFusion에서의 임의 파일 읽기
get-the-files.py는 Adobe ColdFusion 서버의 취약점(CVE-2024-20767)을 악용하여 서버에서 파일을 읽어오는 Python 스크립트입니다. 이 스크립트는 https://jeva.cc/2973.html에 설명된 방법을 기반으로 합니다.
이 스크립트는 교육 목적으로만 제공됩니다. 허가 없이 서버를 테스트하거나, 권한 없이 취약점을 악용하거나, 동의 없이 개인 데이터에 접근하거나 공개하는 행위는 불법적이고 비윤리적인 활동입니다. 이 스크립트를 사용함으로써 귀하는 법률 및 윤리 지침의 범위 내에서 사용하는 것에 동의하게 됩니다. 작성자 또는 기여자는 이 스크립트로 인한 오용이나 손해에 대해 책임을 지지 않습니다.
requests 라이브러리스크립트를 실행하기 전에 시스템에 Python 3.x가 설치되어 있는지 확인하십시오. Python은 공식 웹사이트(https://www.python.org/downloads/)에서 다운로드할 수 있습니다.
필요한 requests 라이브러리를 설치하려면 다음 명령어를 실행하십시오:
pip install requests
스크립트는 필요한 인수를 제공하여 명령줄에서 실행할 수 있습니다.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
인수
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
Performance Monitoring Toolset이 활성화되어 있고(/pms로 접근 가능) 다음 버전을 실행 중인 ColdFusion 서버는 취약합니다:
이 스크립트는 MIT 라이선스로 배포됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.
이 스크립트에 관한 질문이나 문의 사항이 있으면 GitHub 저장소에 이슈를 개설해 주십시오.