Adobe ColdFusion w wersjach 2018u16 i wcześniejszych, 2021u6 i wcześniejszych oraz 2023.0.0.330468 i wcześniejszych zawiera krytyczną podatność deserializacji niezaufanych danych, umożliwiającą zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana przez atakujących i nie wymaga żadnej interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
Podatność wynika z nieprawidłowej deserializacji danych dostarczanych przez sieć (CWE-502). Atakujący może wysłać specjalnie spreparowany payload do podatnego serwera ColdFusion bez konieczności uwierzytelnienia. Podczas deserializacji złośliwych danych aplikacja wykonuje osadzony w nich kod, co prowadzi do przejęcia kontroli nad systemem.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE) bez jakiegokolwiek uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad systemem — utratę poufności, integralności i dostępności danych.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB23-40 (https://helpx.adobe.com/security/products/coldfusion/apsb23-40.html). Zaleca się aktualizację do wersji wyższych niż wskazane powyżej jako podatne.
Adobe ColdFusion 2018 w wersji 2018u16 i wcześniejszych; Adobe ColdFusion 2021 w wersji 2021u6 i wcześniejszych; Adobe ColdFusion 2023 w wersji 2023.0.0.330468 i wcześniejszych.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Organizacje używające Adobe ColdFusion powinny potraktować aktualizację jako priorytet natychmiastowy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe201820212023
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 8 stycznia 2024
- Termin remediation (USA)i
- 29 stycznia 2024(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion zawiera lukę umożliwiającą deserializację niezaufanych danych, co pozwala na wykonanie kodu.
▸ Pokaż oryginał (EN)
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych