Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Проверка концепции для отражённого XSS в Lucee CFML (CVE-2026-29519) | Kitploit
Инструменты/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Проверка концепции для отражённого XSS в Lucee CFML (CVE-2026-29519)

Репозиторий
12 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-29519-Lucee-Reflected-XSS

Доказательство концепции для отражённого XSS в Lucee CFML (CVE-2026-29519)

0-Day во фреймворке: отражённый XSS при разборе URL в Lucee CFML затрагивает корпоративные развёртывания (версии с 5.3.1.95 по 7.x)

  • Обнаружил: Fouad Milat (lavado)
  • Дата обнаружения: 6 декабря 2025
  • CVE: CVE-2026-29519
  • Вендор: Lucee Association
  • Продукт: Lucee CFML Server
  • Затронутые версии: 22 версии от 5.3.1.95 до 7.0.0.395 и 7.x (последние)

Описание

Критическая 0-day уязвимость типа отражённый межсайтовый скриптинг (XSS) обнаружена в механизме разбора путей URL в Lucee CFML. Эта уязвимость позволяет атакующим внедрять и выполнять произвольные HTML/JavaScript в контексте приложения Lucee, включая административный интерфейс. Уязвимость затрагивает 22 различные версии Lucee — от 5.3.1.95 до последнего релиза 7.x.

Затронутые версии

22 версии от 5.3.1.95 до , включая все снапшоты 7.x.

7.0.1.100
ВерсияСтатусПримечания
7.0.0.395✅ УЯЗВИМАПоследний релиз 7.x
6.2.3.35✅ УЯЗВИМАПоследний патч 6.2.x
6.2.2.91✅ УЯЗВИМА
6.2.1.122✅ УЯЗВИМА
6.2.0.321✅ УЯЗВИМАВерсия, на которой обнаружена уязвимость
6.1.2.47✅ УЯЗВИМА
6.1.1.118✅ УЯЗВИМА
6.1.0.243✅ УЯЗВИМА
5.3.7.59✅ УЯЗВИМА
5.3.7.47✅ УЯЗВИМА
5.3.7.43✅ УЯЗВИМА
5.3.6.68✅ УЯЗВИМА
5.3.6.61✅ УЯЗВИМА
5.3.5.96✅ УЯЗВИМА
5.3.5.92✅ УЯЗВИМА
5.3.4.80✅ УЯЗВИМА
5.3.4.77✅ УЯЗВИМАПоказывает отладочную информацию на главной странице
5.3.3.67-SNAPSHOT✅ УЯЗВИМА
5.3.3.62✅ УЯЗВИМА
5.3.2.77✅ УЯЗВИМА
5.3.1.102✅ УЯЗВИМА
5.3.1.95✅ УЯЗВИМА

Доказательство концепции

root@kitploit:~
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

изображение

Патч

Официальный патч от Lucee не выпущен, поскольку вендор не ответил на этот отчёт. Однако следующие версии не уязвимы:

Безопасные версии (не уязвимые)

Компании могут выполнить апгрейд или даунгрейд до этих версий, чтобы избежать XSS:

Ветка 6.0.x (безопасная)

  • 6.0.4.10 (последняя безопасная 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

Ветка 5.4.x (безопасная)

  • 5.4.8.2 (последняя безопасная 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

Ветка 5.3.x (частично безопасная)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

Методология тестирования

Окружение

  • Продолжительность тестирования: более 18 часов ручного тестирования

  • Протестированные версии: более 50 релизов Lucee (с 4.5.1.024 по 7.0.0.395)

  • Платформа: Docker-контейнеры на Ubuntu Linux

  • Инструменты: curl, ручное тестирование в браузере, Burp Suite

Рекомендации для компаний

1- Обновитесь до последней безопасной версии:

  • Если у вас 6.x: обновитесь до 6.0.4.10 (или любой 6.0.x выше 6.0.1.83).
  • Если у вас 5.x: обновитесь до 5.4.8.2 (или любой безопасной 5.4.x).

2- Если обновление невозможно, примените временное правило WAF для блокировки HTML-тегов в путях URL. Пример (nginx): location ~* "<.*>" { return 403; }

3- Следите за официальными каналами Lucee на предмет будущего патча безопасности. Поскольку вендор не отвечает, компаниям также следует рассмотреть возможность прямого обращения в Lucee за исправлением.

Диаграмма

изображение (1)

Оценка CVSS 3.1

МетрикаЗначениеПояснение
Вектор атакиСетьЭксплуатируется удалённо через сеть
Сложность атакиНизкаяНе требует особых условий
Требуемые привилегииОтсутствуютАутентификация не требуется
Взаимодействие с пользователемТребуетсяЖертва должна перейти по вредоносной ссылке
Область действияизмененаУязвимость находится на сервере, но влияет на сеанс браузера пользователя, пересекая границу безопасности.
КонфиденциальностьВысокаяМожет похитить учётные данные и данные сеанса
ЦелостностьНизкаяМожет изменять содержимое страницы, выполнять CSRF
ДоступностьНетПрямого влияния на доступность нет

Оценка CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

Хронология раскрытия

  • 2025-12-06: Первоначальный отчёт отправлен на [email protected], создана приватная GitHub Security Advisory (GHSA-6x3c-35h8-3h9f). Ответа не последовало.
  • 2026-03-10: Отчёт передан в VulnCheck для скоординированного раскрытия.
  • 2026-03-10: Предварительно присвоен CVE-2026-29519.
  • 2026-03-30: VulnCheck подтверждает отсутствие ответа от Lucee после обращения.
  • 2026-05-01: Повторно протестированы последние стабильные версии и снапшоты — уязвимость по-прежнему присутствует.
  • 2026-07-08: Публичное раскрытие после 7 месяцев молчания вендора.

Воздействие

  • XSS до аутентификации
  • Фишинг учётных данных

Устранение

  • Выполните даунгрейд до пропатченных версий.
  • Очищайте HTML-теги в путях URL.
  • Проверяйте пути URL перед обработкой.

Ссылки

  1. Документация Lucee
  2. Предотвращение XSS от OWASP
  3. CWE-79
  4. Калькулятор CVSS
Fouad Milat @lavado
Скачать инструмент