get-the-files.py 是一个利用 Adobe ColdFusion 服务器中的漏洞(CVE-2024-20767)从服务器读取文件的 Python 脚本。该脚本基于 https://jeva.cc/2973.html 上概述的方法。
此脚本仅用于教育目的。未经许可测试服务器、未经授权利用漏洞,以及未经同意访问或披露私人数据,均属于非法和不道德的行为。使用此脚本即表示您同意在法律和道德准则范围内使用。作者或贡献者不对因使用此脚本而导致的任何滥用或损害负责。
requests 库在运行脚本之前,请确保您的系统已安装 Python 3.x。您可以从官方网站下载 Python:https://www.python.org/downloads/。
要安装所需的 requests 库,请运行以下命令:
pip install requests
该脚本可以通过提供必要参数从命令行执行。
python get-the-files.py --endpoints <URLs> --port <PORT> --command <FILE_PATH>
参数
python get-the-files.py --endpoints example.com another-example.com --port 8500 --command "/etc/passwd"
启用了 Performance Monitoring Toolset(并可通过 /pms 访问)的 ColdFusion 服务器,若运行以下版本则存在漏洞:
此脚本根据 MIT 许可证发布。有关详细信息,请参阅 LICENSE 文件。
如有任何关于此脚本的问题或疑虑,请在 GitHub 存储库上提出 issue。