Adobe ColdFusion zawiera krytyczną podatność typu unrestricted file upload (CWE-434), umożliwiającą nieuwierzytelnionemu atakującemu przesłanie dowolnego pliku na serwer. Skuteczne wykorzystanie prowadzi do zdalnego wykonania kodu (RCE) na dotkniętym systemie.
▸ Pokaż oryginał (EN)
Adobe ColdFusion versions July 12 release (2018.0.0.310739), Update 6 and earlier, and Update 14 and earlier have an unrestricted file upload vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność wynika z braku odpowiedniej walidacji przesyłanych plików — aplikacja nie weryfikuje w wystarczający sposób typu ani zawartości uploadu. Atakujący może przesłać złośliwy plik (np. webshell) przez interfejs sieciowy bez konieczności uwierzytelnienia. Po umieszczeniu pliku na serwerze możliwe jest jego wykonanie w kontekście procesu ColdFusion, co daje atakującemu pełną kontrolę nad środowiskiem aplikacyjnym.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE) bez żadnego uwierzytelnienia, co może prowadzić do całkowitego przejęcia systemu, kradzieży danych oraz dalszego lateral movement w sieci.
Należy natychmiast zaktualizować Adobe ColdFusion do wersji załatanych zgodnie z biuletynem bezpieczeństwa Adobe APSB18-33 (https://helpx.adobe.com/security/products/coldfusion/apsb18-33.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do panelu administracyjnego ColdFusion oraz zastosowanie reguł firewall blokujących nieautoryzowany dostęp do katalogów upload.
Adobe ColdFusion w wersji z wydania 12 lipca 2018 (2018.0.0.310739), Update 6 i wcześniejsze oraz Update 14 i wcześniejsze
Podatność jest aktywnie exploitowana (CISA KEV). Publiczny exploit jest dostępny w bazie Exploit-DB pod adresem https://www.exploit-db.com/exploits/45979/.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe11.020162018
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Adobe ColdFusion zawiera lukę w niezatwierdzanym przesyłaniu plików, która może pozwolić na wykonanie kodu.
▸ Pokaż oryginał (EN)
Adobe ColdFusion contains an unrestricted file upload vulnerability that could allow for code execution.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych