CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-38203

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVSS 9.8v3.1pub. 2023-07-20upd. 2025-10-23

Krytyczna podatność w Adobe ColdFusion umożliwia zdalne wykonanie dowolnego kodu (RCE) poprzez deserializację niezaufanych danych. Podatność jest aktywnie wykorzystywana w atakach i nie wymaga żadnej interakcji ze strony użytkownika ani uwierzytelnienia.

Pokaż oryginał (EN)

Adobe ColdFusion versions 2018u17 (and earlier), 2021u7 (and earlier) and 2023u1 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.

🤖 Analiza AI
Jak działa

Luka wynika z błędu klasy Deserialization of Untrusted Data (CWE-502) — aplikacja deserializuje dane dostarczone przez atakującego bez odpowiedniej weryfikacji ich pochodzenia i zawartości. Atakujący może spreparować złośliwy payload i przesłać go do podatnego serwera przez sieć, bez konieczności posiadania konta lub logowania. W wyniku deserializacji złośliwego obiektu dochodzi do wykonania arbitralnego kodu po stronie serwera.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku poufnych danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy jak najszybciej zaktualizować Adobe ColdFusion do wersji zawierającej poprawkę opisaną w biuletynie bezpieczeństwa producenta APSB23-41 (https://helpx.adobe.com/security/products/coldfusion/apsb23-41.html). Ze względu na aktywne wykorzystywanie podatności w atakach, aktualizacja powinna być przeprowadzona priorytetowo.

Kogo dotyczy

Adobe ColdFusion w wersjach 2018 Update 17 i wcześniejszych, 2021 Update 7 i wcześniejszych oraz 2023 Update 1 i wcześniejszych.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w rzeczywistych atakach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    201820212023

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
8 stycznia 2024
Termin remediation (USA)i
29 stycznia 2024(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Adobe ColdFusion zawiera lukę w deserializacji niezaufanych danych, która pozwala na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 29 stycznia 2024
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych