CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-15961

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVSS 9.8v3.1pub. 2018-09-25upd. 2025-10-23

Adobe ColdFusion zawiera krytyczną podatność typu unrestricted file upload (CWE-434), umożliwiającą nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer. Skuteczne wykorzystanie prowadzi do zdalnego wykonania kodu (RCE) na dotkniętym systemie.

Pokaż oryginał (EN)

Adobe ColdFusion versions July 12 release (2018.0.0.310739), Update 6 and earlier, and Update 14 and earlier have an unrestricted file upload vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji przesyłanych plików — aplikacja nie weryfikuje w wystarczający sposób typu ani zawartości uploadu. Atakujący może przesłać złośliwy plik (np. webshell) przez interfejs sieciowy bez konieczności uwierzytelnienia. Po umieszczeniu pliku na serwerze możliwe jest jego wykonanie w kontekście procesu ColdFusion, co daje atakującemu pełną kontrolę nad środowiskiem aplikacyjnym.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE) bez żadnego uwierzytelnienia, co może prowadzić do całkowitego przejęcia systemu, kradzieży danych oraz dalszego lateral movement w sieci.

Mitygacja

Należy natychmiast zaktualizować Adobe ColdFusion do wersji załatanych zgodnie z biuletynem bezpieczeństwa Adobe APSB18-33 (https://helpx.adobe.com/security/products/coldfusion/apsb18-33.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do panelu administracyjnego ColdFusion oraz zastosowanie reguł firewall blokujących nieautoryzowany dostęp do katalogów upload.

Kogo dotyczy

Adobe ColdFusion w wersji z wydania 12 lipca 2018 (2018.0.0.310739), Update 6 i wcześniejsze oraz Update 14 i wcześniejsze

Uwagi

Podatność jest aktywnie exploitowana (CISA KEV). Publiczny exploit jest dostępny w bazie Exploit-DB pod adresem https://www.exploit-db.com/exploits/45979/.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    11.020162018

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Adobe ColdFusion zawiera lukę w niezatwierdzanym przesyłaniu plików, która może pozwolić na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains an unrestricted file upload vulnerability that could allow for code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych