Adobe ColdFusion zawiera krytyczną podatność typu Deserialization of Untrusted Data, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Adobe ColdFusion Update 5 and earlier versions, ColdFusion 11 Update 13 and earlier versions have an exploitable Deserialization of Untrusted Data vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność wynika z nieprawidłowej deserializacji danych dostarczanych przez nieuprawnionego użytkownika. Atakujący może przesłać spreparowany payload zawierający złośliwe zserializowane obiekty, które po przetworzeniu przez podatny serwer ColdFusion prowadzą do wykonania dowolnego kodu. Brak wymagań co do uwierzytelnienia (PR:N, UI:N) sprawia, że atak można przeprowadzić zdalnie i w pełni automatycznie.
Skuteczna eksploatacja umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.
Należy zaktualizować Adobe ColdFusion do wersji 2016 Update 6 lub nowszej (dla gałęzi 2016) oraz do Update 14 lub nowszego (dla gałęzi 11), zgodnie z biuletynem bezpieczeństwa Adobe APSB18-14 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb18-14.html
Adobe ColdFusion 2016 Update 5 i wcześniejsze oraz Adobe ColdFusion 11 Update 13 i wcześniejsze
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Data publikacji CVE: 2018-05-19.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe11.02016
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Adobe ColdFusion zawiera lukę w deserializacji niezaufanych danych, która mogła pozwolić na wykonanie kodu.
▸ Pokaż oryginał (EN)
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could allow for code execution.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE