Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
532 лет назадЕщё не проверено

Критические уязвимости в Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360 и CVE-2023-26359)

8 марта 2023 года Adobe выпустила обновления безопасности для устранения критических уязвимостей в Adobe ColdFusion — популярной платформе для разработки веб-приложений. Эти уязвимости, классифицируемые как нарушение контроля доступа и небезопасная десериализация, приводят к несанкционированному удалённому выполнению кода (RCE) при отправке злоумышленником специально созданного запроса, содержащего недоверенные данные, на сервер ColdFusion.

Эксплуатация не требует взаимодействия с пользователем, что делает её особенно серьёзной, поскольку позволяет злоумышленникам выполнять произвольный код в контексте текущего пользователя без его ведома.

Агентство по кибербезопасности и защите инфраструктуры (CISA) подчеркнуло серьёзность этой проблемы 5 декабря 2023 года, выпустив предупреждение об активной эксплуатации этих уязвимостей. Они отметили, что данная уязвимость используется киберпреступниками для получения первоначального доступа к публичным веб-серверам Adobe ColdFusion. Наиболее серьёзная уязвимость имеет показатель CVSS 9.8, что относит её к категории Critical.

В целом, после дальнейшего расследования были выявлены три различные проблемы:

  1. CVE-2023-26359: Уязвимость десериализации недоверенных данных, которая может привести к выполнению произвольного кода в контексте текущего пользователя.
  2. CVE-2023-26360: Первоначально была распознана как уязвимость нарушения контроля доступа, которая может привести к выполнению произвольного кода в контексте текущего пользователя, но позже Adobe изменила её на десериализацию недоверенных данных.
  3. CVE-2023-26361: Уязвимость, связанная с неправильным ограничением пути к ограниченному каталогу ('Path Traversal'), которая может привести к произвольному чтению файловой системы.

Этот эксплойт-скрипт написан для анализа CVE на vsociety.

Использование

Справка:

root@kitploit:~
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]

Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).

options:
  -h, --help            show this help message and exit
  --host HOST           Target host URL
  --read-file READ_FILE, -f READ_FILE
                        File path to read from the host
  --cmd CMD, -c CMD     Command to execute on the target
  --endpoint ENDPOINT   Endpoint URL
  --win                 Specify this if the target host is considered to be Windows.
  --proxy PROXY         Proxy URL
root@kitploit:~
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'

# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          

Отказ от ответственности

Этот эксплойт-скрипт был создан исключительно в исследовательских целях и для разработки эффективных методов защиты. Он не предназначен для использования в любых вредоносных или несанкционированных действиях. Автор и владелец скрипта снимают с себя ответственность за любое неправильное использование или ущерб, причинённый данным программным обеспечением. Пользователям настоятельно рекомендуется использовать это программное обеспечение ответственно и только в соответствии с действующими законами и нормативными актами. Используйте ответственно.

Скачать инструмент