Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Adobe ColdFusion RDS中CVE-2026-48282的实验室验证,具有任意CFM文件写入、代码执行、auditd/PCAP证据、事件时间线重建和SOC检测建议。包含英文和波兰语报告。 | Kitploit
工具/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
漏洞分析漏洞利用Web应用程序漏洞利用取证分析渗透测试论文与研究学习与教育事件响应
GitHub

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Adobe ColdFusion RDS中CVE-2026-48282的实验室验证,具有任意CFM文件写入、代码执行、auditd/PCAP证据、事件时间线重建和SOC检测建议。包含英文和波兰语报告。

查看仓库
42个月前尚未审核
分享

CVE-2026-48282 — Adobe ColdFusion RDS 验证与检测

针对 Adobe ColdFusion 远程开发服务(RDS)中 CVE-2026-48282 的实验室验证,重点关注技术证据、事件重建和防御性检测机会。

本仓库记录了一次受控测试,其中利用存在漏洞的 RDS FILEIO 功能向 ColdFusion 应用程序目录写入了一个 CFM 文件。通过 HTTP 调用该文件后,ColdFusion 启动了系统 Shell 并建立了出站连接。由此产生的进程和网络活动已通过 Linux auditd、tcpdump、Docker 遥测、ColdFusion 日志以及 Windows 事件 ID 4688 捕获。

[!IMPORTANT] 本仓库仅包含报告和截图。自定义的上传/载荷实现有意不包含在内,因为直接发布可重复利用的利用代码会增加不必要的攻击能力。本材料旨在用于漏洞验证、安全运营中心工程、检测开发以及授权研究。

报告

  • 英文验证报告
  • 波兰语验证报告

两份报告均包含完整的测试方法、证据摘录、时间线、进程链、网络指标、缓解指南、审计建议以及示例 SIEM 逻辑。

仓库结构

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

不包含利用源代码、载荷源代码、CFM 载荷、原始 PCAP 或原始主机证据包。

测试环境

角色系统
受害者主机Ubuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
目标应用程序Adobe ColdFusion 2025 Update 9, 镜像 adobecoldfusion/coldfusion2025:2025.0.9
容器coldfusion-2025-u9
攻击者工作站Microsoft Windows 11 Home 10.0.26200
ColdFusion 服务http://172.20.10.3:8500
Windows 测试地址172.20.10.2
容器地址172.19.0.2
测试日期2026 年 7 月 7 日

ColdFusion 应用程序目录 /app 通过 Docker 绑定挂载从 Ubuntu 主机路径 /home/user/coldfusion-u9/app 映射。

已验证的内容

测试在隔离且授权的实验室环境中执行。验证涵盖以下序列:

  1. Adobe ColdFusion 2025 Update 9 部署在 Docker 中。
  2. 为实验室测试启用 RDS,并将身份验证模式设置为无需身份验证。
  3. 使用参考资料中列出的公开项目确认 RDS 端点可访问且测试实例似乎存在漏洞。
  4. 使用仅限实验室的上传器,通过 RDS FILEIO 操作向 /app/connect.cfm 提交了一个 CFM 文件。
  5. 通过 GET /connect.cfm 调用该文件。
  6. ColdFusion 通过 Java 进程执行路径启动了 /bin/bash。
  7. Shell 建立了到 Windows 工作站的出站 TCP 连接。
  8. 执行非破坏性发现命令以确认有效用户、操作系统和工作目录。
  9. 将来自攻击者和受害者系统的证据关联到单个 UTC 时间线中。

报告有意记录证据和检测逻辑,而不分发自定义上传器或载荷实现。

确认结果

实验室测试确认:

  • 在测试配置中,通过 RDS FILEIO 端点可任意写入 CFM 文件;
  • 发出 HTTP 请求后,ColdFusion 执行了写入的 CFM 文件;
  • 创建了以下进程链:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • 从 ColdFusion 容器到 Windows 主机的出站 Shell 连接;
  • 以 ColdFusion 服务用户上下文执行,而非 root。

在容器内部,有效身份为:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

在 Ubuntu 主机上,UID 999 通过主机账户数据库解析为 dnsmasq,这解释了主机级别 auditd 记录和文件所有权输出中显示的不同用户名。

关键证据

RDS 配置

测试中使用的管理配置如下所示。无需身份验证选项仅为受控实验室验证启用。

RDS 身份验证配置

初始漏洞检查

初始检查确认 RDS 端点可访问,并且通过路径遍历报告了任意文件读取/写入行为。

漏洞检查

CFM 文件写入

实验室上传器将本地 CFM 测试工件提交到 /app/connect.cfm。服务器返回了 RDS 响应 1:2:XX,写入的资源随后可通过 HTTP 访问。

RDS 文件写入验证

代码执行与服务账户上下文

结果 Shell 会话确认以 ColdFusion 服务账户身份执行。截图中显示的命令仅限于环境识别。

反向 Shell 会话

Ubuntu 绑定挂载上的文件

该文件出现在 /home/user/coldfusion-u9/app 中,即挂载到容器 /app 的主机路径。

Ubuntu 主机上的 connect.cfm

重建时间线

完整时间线可在两份 PDF 报告中获取。最重要的事件如下:

UTC事件
20:55:17管理员登录 CFADMIN
20:55:32启用 RDS 安全性并将身份验证设置为 无需身份验证
21:13:22启动 Linux 审计、数据包捕获和 Docker 收集器
21:14:25从 Windows 执行漏洞检查脚本
21:14:40.940对 /app/connect.cfm 执行 POST /CFIDE/main/ide.cfm?ACTION=FILEIO 的 WRITE 操作
21:14:40.944RDS 返回 1:2:XX
21:14:40.950浏览器请求 /connect.cfm
21:14:41.321ColdFusion Java 启动 jspawnhelper
21:14:41.324ColdFusion 启动 /bin/bash
21:14:56在 Windows 上启动 ncat.exe -lv 4444
21:15:00.726到 172.20.10.2:4444 的出站连接成功
21:15:07–21:15:15whoami、uname、id 和 pwd 确认执行上下文
21:15:20会话关闭

证据收集方法

Linux 和 Docker

受害者主机收集了:

  • 当有效 UID 为 999 时,auditd 记录 execve、execveat 和 connect 事件;
  • 对 ColdFusion Web 根目录和日志目录的监控;
  • HTTP 和回调端口的 tcpdump 流量;
  • 定期进程和套接字快照;
  • Docker 容器元数据、日志、事件、进程列表和文件系统差异;
  • ColdFusion 应用程序和管理日志;
  • SHA-256 哈希和元数据基线。

最终 auditd 状态报告 lost=0,表明内核审计子系统在捕获的测试窗口期间未报告丢弃事件。

Windows

攻击者工作站的收集有意限于与报告相关的工件:

  • 操作系统和网络详情;
  • 事件 ID 4688 进程创建记录;
  • 与 Python 和 Ncat 相关的进程;
  • 相关 TCP 连接数据;
  • 实验室文件的哈希值;
  • Microsoft Defender 状态和检测结果;
  • 工具版本。

最重要的检测机会

1. RDS FILEIO 请求

监控 HTTP、反向代理、WAF 或网络遥测中以下组合:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
请求体包含: WRITE
请求体引用: .cfm、.cfc 或 .jsp

该组合比任何单个指示符都要强得多。

2. 文件写入后执行

关联以下内容:

  1. 对服务器可执行扩展名的 FILEIO WRITE 请求;
  2. 随后对刚写入资源的 GET 请求;
  3. 在短时间内,ColdFusion Java 或 jspawnhelper 的新子进程。

3. 可疑的 ColdFusion 子进程

高价值进程指示符包括:

root@kitploit:~
父进程: java 或 jspawnhelper
子进程: bash、sh、dash、cmd.exe、powershell.exe 或 pwsh

其他命令行指示符包括 /dev/tcp、交互式 Shell 标志、重定向操作符、编码命令以及 cfexecute 的意外使用。

4. 从应用程序服务账户的出站连接

当 ColdFusion 启动的 Shell 或解释器发起出站连接到工作站或异常目标端口时发出警报。实验室事件使用了 TCP 端口 4444,但生产检测不应依赖于单个端口。

5. RDS 配置更改

监控 ColdFusion 管理日志中包含以下内容的消息:

root@kitploit:~
enabled RDS security
RDS authentication type
No authentication needed

生产中任何 RDS 配置更改都应审查,特别是当身份验证被削弱或服务变得可从其他网络访问时。

6. 应用程序目录文件监控

测试发现了一个重要的容器监控限制:/app 是一个绑定挂载。docker diff 显示了 /app,但未提供对主机挂载目录内创建的各文件的完全可见性。

因此,文件完整性监控、auditd、eBPF 或 EDR 覆盖应监控挂载背后的真实主机路径,例如:

root@kitploit:~
/home/user/coldfusion-u9/app

仅监控容器 overlay 或 /opt/coldfusion/cfusion/wwwroot 将无法捕获本次测试中完整的文件创建证据。

安全运营中心(SOC)分类指导

当检测到 HTTP 指示符时,SOC 应立即将其与以下内容关联:

  • 源 IP 和用户代理;
  • RDS 身份验证和暴露配置;
  • FILEIO 请求体包含的目标路径;
  • 新的或修改过的 .cfm、.cfc、.jsp 或存档文件;
  • 创建后不久对同一文件的 HTTP 访问;
  • ColdFusion Java 子进程;
  • 来自服务账户的出站连接;
  • 后续发现命令,如 whoami、id、uname、hostname、pwd、ip、ifconfig、netstat 或 ss;
  • 初始进程执行后的持久化尝试、凭据访问或横向移动。

单独的 GET 请求到 CFM 文件并不足够。最强的告警应结合同一短时间窗口内的文件写入、文件访问、进程创建和网络连接遥测。

推荐的缓解措施

  1. 应用 APSB26-68 中引用的 Adobe ColdFusion 安全更新。
  2. 当 RDS 非操作必需时禁用它。
  3. 如果必须保持 RDS 启用,则强制执行身份验证并将访问限制为明确授权的管理系统。
  4. 防止 RDS 和 CFIDE 管理端点暴露给不受信任的网络。
  5. 监控并限制对 ColdFusion 可执行服务器端内容的目录的写入。
  6. 在业务功能不需要的情况下,限制 ColdFusion 服务账户启动操作系统进程的能力。
  7. 监控 Docker 绑定挂载背后的主机路径,而不仅仅是容器 overlay 文件系统。
  8. 审查环境中是否存在意外的 CFM/CFC/JSP 文件和 ColdFusion 启动的 Shell。

范围与限制

  • 验证针对一个 ColdFusion 2025 Update 9 Docker 实例进行。
  • RDS 在受控测试中故意配置为无需身份验证。
  • 观察到的影响是以 ColdFusion 服务账户身份执行代码;未观察到权限提升至 root。
  • 结果确认了测试的路径和配置。并不证明每个部署、身份验证模式、反向代理或操作系统行为相同。
  • 本仓库不包含原始利用代码、自定义上传器和 CFM 载荷。
  • 报告包含选定的证据摘录而非完整原始日志,以保持材料可读性并专注于检测。

参考资料

  • Adobe 安全公告 APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • 用作初始验证参考的公开项目

负责任使用声明

本材料仅供防御性安全研究、漏洞管理、检测工程、事件响应准备和授权测试使用。未经明确许可,不得将其用于任何系统。

下载工具