Adobe ColdFusion w wersjach 2018 Update 15 i wcześniejszych oraz 2021 Update 5 i wcześniejszych zawiera krytyczną podatność polegającą na deserializacji niezaufanych danych, która umożliwia zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w atakach i nie wymaga żadnej interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.
Podatność klasyfikowana jako CWE-502 (Deserialization of Untrusted Data) polega na tym, że aplikacja deserializuje dane dostarczone przez atakującego bez odpowiedniej weryfikacji ich integralności i bezpieczeństwa. Atakujący może przesłać specjalnie spreparowany payload przez sieć, który po deserializacji zostanie wykonany w kontekście bieżącego użytkownika systemowego. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani uprawnień, co czyni go wyjątkowo niebezpiecznym.
Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) na serwerze w kontekście użytkownika uruchamiającego usługę ColdFusion, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności serwera.
Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji 2018 Update 16 lub nowszej oraz 2021 Update 6 lub nowszej zgodnie z biuletynem bezpieczeństwa Adobe APSB23-25 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb23-25.html
Adobe ColdFusion 2018 Update 15 i wcześniejsze; Adobe ColdFusion 2021 Update 5 i wcześniejsze
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Organizacje powinny traktować wdrożenie patcha jako priorytet natychmiastowy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe20182021
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 21 sierpnia 2023
- Termin remediation (USA)i
- 11 września 2023(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion zawiera lukę dotyczącą deserializacji niezaufanych danych, która mogłaby spowodować wykonanie kodu w kontekście bieżącego użytkownika.
▸ Pokaż oryginał (EN)
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could result in code execution in the context of the current user.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych