Adobe ColdFusion 9.0, 9.0.1 i 9.0.2 zawiera krytyczną lukę umożliwiającą ominięcie uwierzytelnienia, gdy administrator nie skonfigurował hasła. Podatność była aktywnie wykorzystywana w środowiskach produkcyjnych już w styczniu 2013 roku.
▸ Pokaż oryginał (EN)
Adobe ColdFusion 9.0, 9.0.1, and 9.0.2, when a password is not configured, allows remote attackers to bypass authentication and possibly execute arbitrary code via unspecified vectors, as exploited in the wild in January 2013.
Gdy instancja Adobe ColdFusion nie ma skonfigurowanego hasła administratora, mechanizm uwierzytelnienia może zostać całkowicie ominięty przez zdalnego, nieuwierzytelnionego atakującego. Atak nie wymaga żadnej interakcji użytkownika ani szczególnych uprawnień. Bliższe szczegóły techniczne dotyczące konkretnych wektorów ataku nie zostały publicznie ujawnione przez producenta, jednak podatność została sklasyfikowana jako możliwa podstawa do wykonania dowolnego kodu.
Atakujący może uzyskać nieautoryzowany dostęp do panelu administracyjnego ColdFusion, a potencjalnie również wykonać dowolny kod na serwerze (RCE), co może prowadzić do pełnego przejęcia systemu.
Należy natychmiast skonfigurować silne hasło dla konta administratora ColdFusion oraz zastosować poprawki bezpieczeństwa opisane w biuletynie producenta APSB13-03 dostępnym pod adresem http://www.adobe.com/support/security/bulletins/apsb13-03.html. Zaleca się również ograniczenie dostępu do interfejsu administracyjnego ColdFusion na poziomie firewall.
Adobe ColdFusion 9.0, 9.0.1 oraz 9.0.2 działające na systemach Microsoft Windows i Apple Mac OS X, w konfiguracjach bez ustawionego hasła administratora.
Podatność była aktywnie wykorzystywana w środowiskach produkcyjnych w styczniu 2013 roku, co zostało odnotowane w opisie CVE. Adobe wydało wstępne ostrzeżenie (apsa13-01) przed opublikowaniem pełnego biuletynu (apsb13-03).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe9.09.0.19.0.2Apple Mac Os X
OSApplewszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeOpengroup Unix
OSOpengroupwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 7 marca 2022
- Termin remediation (USA)i
- 7 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Adobe Coldfusion zawiera lukę w uwierzytelnianiu, która mogłaby pozwolić nieautoryzowanemu użytkownikowi na uzyskanie dostępu administratora.
▸ Pokaż oryginał (EN)
Adobe Coldfusion contains an authentication bypass vulnerability, which could result in an unauthorized user gaining administrative access.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows