Krytyczna podatność w Adobe ColdFusion umożliwia zdalne wykonanie dowolnego kodu (RCE) poprzez deserializację niezaufanych danych. Podatność jest aktywnie wykorzystywana w atakach i nie wymaga żadnej interakcji ze strony użytkownika ani uwierzytelnienia.
▸ Pokaż oryginał (EN)
Adobe ColdFusion versions 2018u17 (and earlier), 2021u7 (and earlier) and 2023u1 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
Luka wynika z błędu klasy Deserialization of Untrusted Data (CWE-502) — aplikacja deserializuje dane dostarczone przez atakującego bez odpowiedniej weryfikacji ich pochodzenia i zawartości. Atakujący może spreparować złośliwy payload i przesłać go do podatnego serwera przez sieć, bez konieczności posiadania konta lub logowania. W wyniku deserializacji złośliwego obiektu dochodzi do wykonania arbitralnego kodu po stronie serwera.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku poufnych danych oraz naruszenia integralności i dostępności usługi.
Należy jak najszybciej zaktualizować Adobe ColdFusion do wersji zawierającej poprawkę opisaną w biuletynie bezpieczeństwa producenta APSB23-41 (https://helpx.adobe.com/security/products/coldfusion/apsb23-41.html). Ze względu na aktywne wykorzystywanie podatności w atakach, aktualizacja powinna być przeprowadzona priorytetowo.
Adobe ColdFusion w wersjach 2018 Update 17 i wcześniejszych, 2021 Update 7 i wcześniejszych oraz 2023 Update 1 i wcześniejszych.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w rzeczywistych atakach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe201820212023
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- ColdFusion
- Data dodania do KEVi
- 8 stycznia 2024
- Termin remediation (USA)i
- 29 stycznia 2024(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion zawiera lukę w deserializacji niezaufanych danych, która pozwala na wykonanie kodu.
▸ Pokaż oryginał (EN)
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych