Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Lucee CFML 中反射型 XSS (CVE-2026-29519) 的概念验证 | Kitploit
工具/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML 中反射型 XSS (CVE-2026-29519) 的概念验证

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
72个月前尚未审核
分享

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML 反射型 XSS 漏洞的概念验证 (CVE-2026-29519)

框架 0-Day:Lucee CFML URL 解析中的反射型 XSS 影响企业部署(版本 5.3.1.95 至 7.x)

  • 发现者: Fouad Milat (lavado)
  • 发现日期: 2025 年 12 月 6 日
  • CVE: CVE-2026-29519
  • 厂商: Lucee Association
  • 产品: Lucee CFML Server
  • 受影响的版本: 从 5.3.1.95 到 7.0.0.395 及 7.x 的 22 个版本

描述

在 Lucee CFML 的 URL 路径解析机制中发现了一个关键的 0-day 反射型跨站脚本 (XSS) 漏洞。此漏洞允许攻击者在 Lucee 应用程序(包括管理界面)的上下文中注入并执行任意 HTML/JavaScript。该漏洞影响从 5.3.1.95 到最新 7.x 版本的 22 个不同 Lucee 版本。

受影响的版本

从 5.3.1.95 到 7.0.1.100 的 22 个版本,包括所有 7.x 快照。

版本状态备注
7.0.0.395✅ 有漏洞最新 7.x 版本
6.2.3.35✅ 有漏洞最新 6.2.x 补丁
6.2.2.91✅ 有漏洞
6.2.1.122✅ 有漏洞
6.2.0.321✅ 有漏洞原始发现版本
6.1.2.47✅ 有漏洞
6.1.1.118✅ 有漏洞
6.1.0.243✅ 有漏洞
5.3.7.59✅ 有漏洞
5.3.7.47✅ 有漏洞
5.3.7.43✅ 有漏洞
5.3.6.68✅ 有漏洞
5.3.6.61✅ 有漏洞
5.3.5.96✅ 有漏洞
5.3.5.92✅ 有漏洞
5.3.4.80✅ 有漏洞
5.3.4.77✅ 有漏洞主页显示调试信息
5.3.3.67-SNAPSHOT✅ 有漏洞
5.3.3.62✅ 有漏洞
5.3.2.77✅ 有漏洞
5.3.1.102✅ 有漏洞
5.3.1.95✅ 有漏洞

概念验证

# 1. 启动一个有漏洞的 Lucee 实例(示例:6.2.0.321 或最新的 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. 等待 35-40 秒使其初始化
sleep 40

# 3. 通过访问以下地址测试漏洞:
http://[lucee-host]/test//index.cfm/

# 4. 观察 JavaScript 执行(弹出警报对话框)。

# 5. 清理
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

补丁

Lucee 尚未发布官方补丁,因为厂商未回应此报告。但是,以下版本不受影响:

安全版本(不受影响)

公司可以升级/降级到这些版本以避免 XSS:

6.0.x 分支(安全)

  • 6.0.4.10(最新安全 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

5.4.x 分支(安全)

  • 5.4.8.2(最新安全 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

5.3.x 分支(部分安全)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

测试方法

环境

  • 测试时长: 18+ 小时手动测试

  • 测试版本: 50+ Lucee 发行版(4.5.1.024 至 7.0.0.395)

  • 平台: Ubuntu Linux 上的 Docker 容器

  • 工具: curl、手动浏览器测试、Burp Suite

给公司的建议

1- 升级到最新的安全版本:

  • 如果使用 6.x:升级到 6.0.4.10(或任何高于 6.0.1.83 的 6.0.x)。
  • 如果使用 5.x:升级到 5.4.8.2(或任何安全的 5.4.x)。

2- 如果无法升级,应用临时 WAF 规则以阻止 URL 路径中的 HTML 标签。示例(nginx): location ~* "<.*>" { return 403; }

3- 监控 Lucee 的官方渠道以获取未来的安全补丁。由于厂商没有回应,公司也应考虑直接联系 Lucee 寻求修复。

图示

image (1)

CVSS 3.1 评估

指标值说明
攻击向量网络可通过网络远程利用
攻击复杂度低无需特殊条件
所需权限无无需认证
用户交互需要受害者必须点击恶意链接
作用域已改变漏洞存在于服务器中,但影响用户浏览器会话,跨越了安全边界
机密性高可窃取凭据、会话数据
完整性低可修改页面内容、进行 CSRF
可用性无无直接可用性影响

CVSS 分数:7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

披露时间线

  • 2025-12-06: 初始报告发送至 [email protected] 并在 GitHub 安全公告(GHSA-6x3c-35h8-3h9f)中创建。未收到回复。
  • 2026-03-10: 将报告提交给 VulnCheck 进行协调披露。
  • 2026-03-10: CVE-2026-29519 临时分配。
  • 2026-03-30: VulnCheck 确认 Lucee 在联系后未回复。
  • 2026-05-01: 重新测试最新的稳定版和快照版本 – 漏洞仍然存在。
  • 2026-07-08: 在厂商沉默 7 个月后公开发布。

影响

  • 无需认证的 XSS
  • 凭据钓鱼

修复措施

  • 降级到已修复的版本。
  • 清理 URL 路径中的 HTML 标签。
  • 在处理之前验证 URL 路径。

参考

  1. Lucee 文档
  2. OWASP XSS 防护
  3. CWE-79
  4. CVSS 计算器
Fouad Milat @lavado
下载工具