ColdFusion
最后更新于
这有帮助吗?
最后更新于
这有帮助吗?
商用的快速應用程式開發平台,在1995年由JJ Allaire開創。ColdFusion最初是為了建立能與連接的網站而開發的。2.0版本(1996年推出)以後,它成為了一個全面的開發平台,包括一個以及功能全面的。ColdFusion支援的(ColdFusion Markup Language)是一種,檔案以*.cfm為,在ColdFusion專用的應用伺服器環境下執行。cfm檔案被編譯器翻譯為對應的語言程式,然後執行並向瀏覽器返回結果。它的設計思想被一些人認為非常先進,被一些語言所借鑑。
目標系統: Adobe ColdFusion 8
已知漏洞:
目錄遍歷 (Directory Traversal) → CVE-2010-2861
遠端程式碼執行 (Remote Code Execution, RCE) → CVE-2009-2265
使用 searchsploit
尋找漏洞:
發現 ColdFusion 8 RCE & 目錄遍歷漏洞
驗證漏洞
使用 Searchsploit 複製並執行 PoC
成功獲取 password.properties
下載並執行 RCE Exploit
修改 Exploit 參數
執行攻擊
開始監聽
成功獲取遠端 Shell
✅ ColdFusion 8 目錄遍歷 → 洩露敏感文件 (password.properties
)
✅ 利用 password.properties
嘗試解密管理密碼
✅ ColdFusion 8 RCE → 上傳 Web Shell 獲取遠端存取
✅ 進一步提權或橫向移動