
Proof of Concept for CVE-2024-20767. Arbitrary file read from Adobe ColdFusion
get-the-files.py é um script Python que explora uma vulnerabilidade em servidores Adobe ColdFusion (CVE-2024-20767) para ler arquivos do servidor. O script é baseado em um método descrito em https://jeva.cc/2973.html.
Este script é fornecido apenas para fins educacionais. Testar servidores não autorizados, explorar vulnerabilidades sem permissão e acessar ou divulgar dados privados sem consentimento são atividades ilegais e antiéticas. Ao usar este script, você concorda em fazê-lo dentro dos limites da lei e das diretrizes éticas. O autor ou contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este script.
requestsAntes de executar o script, certifique-se de ter o Python 3.x instalado no seu sistema. Você pode baixar o Python no site oficial: https://www.python.org/downloads/.
Para instalar a biblioteca requests necessária, execute o seguinte comando:
pip install requests
O script pode ser executado a partir da linha de comando fornecendo os argumentos necessários.
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
Argumentos
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
Servidores ColdFusion com o Performance Monitoring Toolset ativado (e acessível via /pms) executando as seguintes versões são vulneráveis:
Este script é lançado sob a licença MIT. Consulte o arquivo LICENSE para mais detalhes.
Para quaisquer dúvidas ou preocupações sobre este script, abra uma issue no repositório do GitHub.