CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-29300

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVSS 9.8v3.1pub. 2023-07-12upd. 2025-10-23

Adobe ColdFusion w wersjach 2018u16 i wcześniejszych, 2021u6 i wcześniejszych oraz 2023.0.0.330468 i wcześniejszych zawiera krytyczną podatność deserializacji niezaufanych danych, umożliwiającą zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana przez atakujących i nie wymaga żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej deserializacji danych dostarczanych przez sieć (CWE-502). Atakujący może wysłać specjalnie spreparowany payload do podatnego serwera ColdFusion bez konieczności uwierzytelnienia. Podczas deserializacji złośliwych danych aplikacja wykonuje osadzony w nich kod, co prowadzi do przejęcia kontroli nad systemem.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE) bez jakiegokolwiek uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad systemem — utratę poufności, integralności i dostępności danych.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB23-40 (https://helpx.adobe.com/security/products/coldfusion/apsb23-40.html). Zaleca się aktualizację do wersji wyższych niż wskazane powyżej jako podatne.

Kogo dotyczy

Adobe ColdFusion 2018 w wersji 2018u16 i wcześniejszych; Adobe ColdFusion 2021 w wersji 2021u6 i wcześniejszych; Adobe ColdFusion 2023 w wersji 2023.0.0.330468 i wcześniejszych.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Organizacje używające Adobe ColdFusion powinny potraktować aktualizację jako priorytet natychmiastowy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    201820212023

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
8 stycznia 2024
Termin remediation (USA)i
29 stycznia 2024(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Adobe ColdFusion zawiera lukę umożliwiającą deserializację niezaufanych danych, co pozwala na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 29 stycznia 2024
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych