CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2013-0625

Adobe ColdFusion — pominięcie uwierzytelnienia bez hasła (Auth Bypass)

CVSS 9.8v3.1pub. 2013-01-09upd. 2026-04-21

Adobe ColdFusion 9.0, 9.0.1 i 9.0.2 zawiera krytyczną lukę umożliwiającą ominięcie uwierzytelnienia, gdy administrator nie skonfigurował hasła. Podatność była aktywnie wykorzystywana w środowiskach produkcyjnych już w styczniu 2013 roku.

Pokaż oryginał (EN)

Adobe ColdFusion 9.0, 9.0.1, and 9.0.2, when a password is not configured, allows remote attackers to bypass authentication and possibly execute arbitrary code via unspecified vectors, as exploited in the wild in January 2013.

🤖 Analiza AI
Jak działa

Gdy instancja Adobe ColdFusion nie ma skonfigurowanego hasła administratora, mechanizm uwierzytelnienia może zostać całkowicie ominięty przez zdalnego, nieuwierzytelnionego atakującego. Atak nie wymaga żadnej interakcji użytkownika ani szczególnych uprawnień. Bliższe szczegóły techniczne dotyczące konkretnych wektorów ataku nie zostały publicznie ujawnione przez producenta, jednak podatność została sklasyfikowana jako możliwa podstawa do wykonania dowolnego kodu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego ColdFusion, a potencjalnie również wykonać dowolny kod na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu.

Mitygacja

Należy natychmiast skonfigurować silne hasło dla konta administratora ColdFusion oraz zastosować poprawki bezpieczeństwa opisane w biuletynie producenta APSB13-03 dostępnym pod adresem http://www.adobe.com/support/security/bulletins/apsb13-03.html. Zaleca się również ograniczenie dostępu do interfejsu administracyjnego ColdFusion na poziomie firewall.

Kogo dotyczy

Adobe ColdFusion 9.0, 9.0.1 oraz 9.0.2 działające na systemach Microsoft Windows i Apple Mac OS X, w konfiguracjach bez ustawionego hasła administratora.

Uwagi

Podatność była aktywnie wykorzystywana w środowiskach produkcyjnych w styczniu 2013 roku, co zostało odnotowane w opisie CVE. Adobe wydało wstępne ostrzeżenie (apsa13-01) przed opublikowaniem pełnego biuletynu (apsb13-03).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    9.09.0.19.0.2
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Opengroup Unix

    OS
    Opengroup
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
7 marca 2022
Termin remediation (USA)i
7 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Adobe Coldfusion zawiera lukę w uwierzytelnianiu, która mogłaby pozwolić nieautoryzowanemu użytkownikowi na uzyskanie dostępu administratora.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe Coldfusion contains an authentication bypass vulnerability, which could result in an unauthorized user gaining administrative access.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 września 2022
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows