Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Prova de Conceito para XSS Refletido no Lucee CFML (CVE-2026-29519) | Kitploit
Ferramentas/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Prova de Conceito para XSS Refletido no Lucee CFML (CVE-2026-29519)

Ver Repositório
1há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-29519-Lucee-Reflected-XSS

Prova de Conceito para XSS Refletido em Lucee CFML (CVE-2026-29519)

Framework 0-Day: XSS Refletido no Parsing de URL do Lucee CFML Afeta Implantações Corporativas (Versões 5.3.1.95 a 7.x)

  • Descobridor: Fouad Milat (lavado)
  • Data da Descoberta: 6 de dezembro de 2025
  • CVE: CVE-2026-29519
  • Fabricante: Lucee Association
  • Produto: Servidor Lucee CFML
  • Versões Afetadas: 22 versões, de 5.3.1.95 até 7.0.0.395 e 7.x (mais recente)

Descrição

Uma vulnerabilidade crítica 0-day de Cross-Site Scripting Refletido (XSS) foi descoberta no mecanismo de parsing do caminho de URL do Lucee CFML. Esta vulnerabilidade permite que atacantes injetem e executem HTML/JavaScript arbitrários no contexto da aplicação Lucee, incluindo a interface administrativa. A vulnerabilidade afeta 22 versões diferentes do Lucee, abrangendo desde 5.3.1.95 até o lançamento 7.x mais recente.

Versões Afetadas

22 versões, de até , incluindo todos os snapshots 7.x.

5.3.1.95
7.0.1.100
VersãoStatusNotas
7.0.0.395✅ VULNERÁVELVersão 7.x mais recente
6.2.3.35✅ VULNERÁVELPatch 6.2.x mais recente
6.2.2.91✅ VULNERÁVEL
6.2.1.122✅ VULNERÁVEL
6.2.0.321✅ VULNERÁVELVersão original da descoberta
6.1.2.47✅ VULNERÁVEL
6.1.1.118✅ VULNERÁVEL
6.1.0.243✅ VULNERÁVEL
5.3.7.59✅ VULNERÁVEL
5.3.7.47✅ VULNERÁVEL
5.3.7.43✅ VULNERÁVEL
5.3.6.68✅ VULNERÁVEL
5.3.6.61✅ VULNERÁVEL
5.3.5.96✅ VULNERÁVEL
5.3.5.92✅ VULNERÁVEL
5.3.4.80✅ VULNERÁVEL
5.3.4.77✅ VULNERÁVELExibe informações de depuração na página inicial
5.3.3.67-SNAPSHOT✅ VULNERÁVEL
5.3.3.62✅ VULNERÁVEL
5.3.2.77✅ VULNERÁVEL
5.3.1.102✅ VULNERÁVEL
5.3.1.95✅ VULNERÁVEL

Prova de Conceito

root@kitploit:~
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

imagem

Correção

Nenhum patch oficial foi lançado pela Lucee, pois o fabricante não respondeu a este relatório. No entanto, as seguintes versões não são vulneráveis:

Versões Seguras (Não Vulneráveis)

As empresas podem fazer upgrade/downgrade para estas versões para evitar o XSS:

Linha 6.0.x (Segura)

  • 6.0.4.10 (6.0.x segura mais recente)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

Linha 5.4.x (Segura)

  • 5.4.8.2 (5.4.x segura mais recente)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

Linha 5.3.x (Parcialmente Segura)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

Metodologia de Teste

Ambiente

  • Duração do Teste: 18+ horas de testes manuais

  • Versões Testadas: 50+ lançamentos do Lucee (de 4.5.1.024 até 7.0.0.395)

  • Plataforma: Contêineres Docker em Ubuntu Linux

  • Ferramentas: curl, testes manuais em navegador, Burp Suite

Recomendação para Empresas

1- Atualize para a versão segura mais recente:

  • Se estiver na 6.x: Atualize para 6.0.4.10 (ou qualquer 6.0.x acima de 6.0.1.83).
  • Se estiver na 5.x: Atualize para 5.4.8.2 (ou qualquer 5.4.x segura).

2- Se a atualização não for possível, aplique uma regra temporária de WAF para bloquear tags HTML em caminhos de URL. Exemplo (nginx): location ~* "<.*>" { return 403; }

3- Monitore os canais oficiais da Lucee em busca de um futuro patch de segurança. Como o fabricante não tem respondido, as empresas também devem considerar entrar em contato diretamente com a Lucee para obter uma correção.

Diagrama

imagem (1)

Avaliação CVSS 3.1

MétricaValorExplicação
Vetor de AtaqueRedeExplorável remotamente pela rede
Complexidade do AtaqueBaixaNenhuma condição especial necessária
Privilégios NecessáriosNenhumNenhuma autenticação necessária
Interação do UsuárioNecessáriaA vítima deve clicar em um link malicioso
EscopoAlteradoA vulnerabilidade reside no servidor, mas impacta a sessão do navegador do usuário, cruzando um limite de segurança.
ConfidencialidadeAltaPode roubar credenciais e dados de sessão
IntegridadeBaixaPode modificar o conteúdo da página e realizar CSRF
DisponibilidadeNenhumaNenhum impacto direto na disponibilidade

Pontuação CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

Linha do Tempo da Divulgação

  • 2025-12-06: Relatório inicial enviado para [email protected] e GitHub Security Advisory privado (GHSA-6x3c-35h8-3h9f) criado. Sem resposta.
  • 2026-03-10: Relatório submetido à VulnCheck para divulgação coordenada.
  • 2026-03-10: CVE-2026-29519 atribuído provisoriamente.
  • 2026-03-30: VulnCheck confirma que não houve resposta da Lucee após o contato.
  • 2026-05-01: Re‑testadas as versões estáveis e snapshots mais recentes – a vulnerabilidade ainda está presente.
  • 2026-07-08: Divulgação pública após 7 meses de silêncio do fabricante.

Impacto

  • XSS pré‑autenticação
  • Phishing de credenciais

Remediação

  • Faça downgrade para versões corrigidas.
  • Sanitize as tags HTML dos caminhos de URL.
  • Valide os caminhos de URL antes do processamento.

Referências

  1. Documentação do Lucee
  2. Prevenção de XSS da OWASP
  3. CWE-79
  4. Calculadora CVSS
Fouad Milat @lavado
Baixar ferramenta