Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Лабораторная валидация CVE-2026-48282 в Adobe ColdFusion RDS с произвольной записью файлов CFM, выполнением кода, доказательствами auditd/PCAP, реконструкцией временной шкалы событий и рекомендациями по обнаружению для SOC. Включает отчеты на английском и польском языках. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Лабораторная валидация CVE-2026-48282 в Adobe ColdFusion RDS с произвольной записью файлов CFM, выполнением кода, доказательствами auditd/PCAP, реконструкцией временной шкалы событий и рекомендациями по обнаружению для SOC. Включает отчеты на английском и польском языках.

Репозиторий
142 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48282 — Проверка и обнаружение уязвимости Adobe ColdFusion RDS

Лабораторная проверка CVE-2026-48282 в службах удаленной разработки (RDS) Adobe ColdFusion, ориентированная на технические доказательства, реконструкцию событий и возможности защитного обнаружения.

В репозитории задокументирован контролируемый тест, в котором уязвимая функциональность RDS FILEIO использовалась для записи CFM-файла в каталог приложения ColdFusion. Вызов файла через HTTP привел к запуску системной оболочки ColdFusion и установке исходящего соединения. Возникающая активность процессов и сети была зафиксирована с помощью Linux auditd, tcpdump, телеметрии Docker, журналов ColdFusion и кода события Windows 4688.

[!IMPORTANT] Данный репозиторий содержит только отчеты и скриншоты. Пользовательская реализация загрузки файлов/полезной нагрузки намеренно не включена, поскольку прямая публикация многократно используемого эксплойтного кода добавила бы излишнюю атакующую возможность. Материал предназначен для проверки уязвимости, инженерии SOC, разработки средств обнаружения и авторизованных исследований.

Отчеты

  • Отчет о проверке на английском языке
  • Отчет о проверке на польском языке

Оба отчета содержат полную методологию тестирования, выдержки из доказательств, временную шкалу, цепочку процессов, сетевые индикаторы, рекомендации по снижению риска, рекомендации по аудиту и пример логики SIEM.

Структура репозитория

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Исходный код эксплойта, исходный код полезной нагрузки, CFM-полезная нагрузка, сырой PCAP или сырой пакет доказательств с хоста не включены.

Тестовая среда

РольСистема
Хост-жертваUbuntu 24.04.4 LTS, ядро 6.17.0-35-generic, Docker Engine 29.5.3
Целевое приложениеAdobe ColdFusion 2025 Update 9, образ adobecoldfusion/coldfusion2025:2025.0.9
Контейнерcoldfusion-2025-u9
Рабочая станция атакующегоMicrosoft Windows 11 Home 10.0.26200
Служба ColdFusionhttp://172.20.10.3:8500
Тестовый адрес Windows172.20.10.2
Адрес контейнера172.19.0.2
Дата тестирования7 июля 2026 г.

Каталог приложения ColdFusion /app был смонтирован из пути хоста Ubuntu /home/user/coldfusion-u9/app как Docker bind mount.

Что было проверено

Тест проводился в изолированной и авторизованной лабораторной среде. Проверка охватывала следующую последовательность:

  1. Adobe ColdFusion 2025 Update 9 был развернут в Docker.
  2. RDS была включена для лабораторного теста, с режимом аутентификации, установленным в Аутентификация не требуется.
  3. Публичный проект, указанный в Ссылках, использовался для подтверждения доступности конечной точки RDS и того, что тестируемый экземпляр оказался уязвимым.
  4. Лабораторный загрузчик использовался для отправки CFM-файла через операцию RDS FILEIO в /app/connect.cfm.
  5. Файл был вызван через GET /connect.cfm.
  6. ColdFusion запустил /bin/bash через путь выполнения процесса Java.
  7. Оболочка установила исходящее TCP-соединение с рабочей станцией Windows.
  8. Были выполнены неразрушающие команды обнаружения для подтверждения действующего пользователя, операционной системы и рабочего каталога.
  9. Доказательства с систем атакующего и жертвы были скоррелированы в единую временную шкалу UTC.

Отчеты намеренно документируют доказательства и логику обнаружения без распространения пользовательского загрузчика или реализации полезной нагрузки.

Подтвержденный результат

Лабораторный тест подтвердил:

  • произвольную запись CFM-файла через конечную точку RDS FILEIO в тестируемой конфигурации;
  • выполнение записанного CFM-файла ColdFusion после HTTP-запроса;
  • создание цепочки процессов:
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • исходящее соединение оболочки из контейнера ColdFusion с хостом Windows;
  • выполнение в контексте пользователя службы ColdFusion, не от root.

Внутри контейнера действующая идентификация была:

uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

На хосте Ubuntu UID 999 был разрешен с использованием базы учетных записей хоста как dnsmasq, что объясняет различное имя пользователя, отображаемое в записях auditd на уровне хоста и выводе владельца файла.

Ключевые доказательства

Конфигурация RDS

Ниже показана административная конфигурация, использованная для теста. Опция Аутентификация не требуется была включена только для контролируемой лабораторной проверки.

Конфигурация аутентификации RDS

Первоначальная проверка уязвимости

Первоначальная проверка подтвердила, что конечная точка RDS была доступна и сообщала о произвольном чтении/записи файлов через обход пути.

Проверка уязвимости

Запись CFM-файла

Лабораторный загрузчик отправил локальный тестовый артефакт CFM в /app/connect.cfm. Сервер вернул ответ RDS 1:2:XX, и записанный ресурс стал доступен по HTTP.

Проверка записи файла через RDS

Выполнение кода и контекст учетной записи службы

Полученный сеанс оболочки подтвердил выполнение от имени учетной записи службы ColdFusion. Команды, показанные на скриншоте, были ограничены идентификацией среды.

Сеанс обратной оболочки

Файл на bind mount Ubuntu

Файл появился в /home/user/coldfusion-u9/app — пути хоста, смонтированном в контейнер как /app.

connect.cfm на хосте Ubuntu

Реконструированная временная шкала

Полная временная шкала доступна в обоих PDF-отчетах. Наиболее важные события:

UTCСобытие
20:55:17Вход администратора в CFADMIN
20:55:32Безопасность RDS включена, аутентификация установлена в Аутентификация не требуется
21:13:22Запущены аудит Linux, захват пакетов и сборщики Docker
21:14:25Скрипт проверки уязвимости выполнен с Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO с операцией WRITE в /app/connect.cfm
21:14:40.944RDS вернул 1:2:XX
21:14:40.950Браузер запросил /connect.cfm
21:14:41.321ColdFusion Java запустил jspawnhelper
21:14:41.324ColdFusion запустил /bin/bash
21:14:56ncat.exe -lv 4444 запущен на Windows
21:15:00.726Исходящее соединение с 172.20.10.2:4444 установлено
21:15:07–21:15:15whoami, uname, id и pwd подтвердили контекст выполнения
21:15:20Сеанс закрыт

Методология сбора доказательств

Linux и Docker

Хост-жертва собирал:

Скачать инструмент