CVE-2013-0625
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply updates per vendor instructions.
Summary
Bypass de autenticação no Adobe ColdFusion 9.0, 9.0.1 e 9.0.2, ligado ao Remote Development Services (RDS): quando a senha do RDS (ou do Administrador) não está configurada, um atacante remoto consegue contornar os controles de autenticação e, combinando com falhas correlatas de path traversal reveladas no mesmo pacote de advisories, chegar a execução de código no servidor. Foi explorada ativamente contra clientes ColdFusion reais em janeiro de 2013, antes de qualquer correção pública, e está no catálogo KEV da CISA desde 2022.
Technical detail
A CISA classifica a falha como CWE-255 (erro de gerenciamento de credenciais). O RDS é um serviço do ColdFusion usado por ferramentas de desenvolvimento (como o Dreamweaver) para acesso remoto a arquivos, mapeamentos de servidor e conexões de banco de dados a partir de fora do servidor. O problema é que, se o administrador nunca definiu uma senha para o RDS — mesmo com o serviço nominalmente desabilitado — o componente aceita requisições sem credenciais válidas, tratando a ausência de senha como autorização implícita.
A descrição oficial da Adobe é deliberadamente vaga sobre os "vetores não especificados", mas o advisory associado (APSA13-01) deixa claro que essa falha foi divulgada junto com três outras (CVE-2013-0629, CVE-2013-0631, CVE-2013-0632) e explorada em conjunto: CVE-2013-0625 e CVE-2013-0632 dão o bypass de autenticação em si; CVE-2013-0629 permite acesso a diretórios restritos (path traversal); CVE-2013-0631 causa divulgação de informação. Na prática, o atacante controla apenas o fato de acionar endpoints administrativos/RDS sem apresentar credenciais — o servidor faz o resto ao não validar a ausência de senha como estado inseguro.
O impacto potencial declarado pela Adobe é "tomar controle do servidor afetado", o que é compatível com CVSS C:H/I:H/A:H — mas isso depende de encadear o bypass com as outras falhas do mesmo pacote (leitura de configuração/senhas ou escrita de arquivo no webroot), não só do CVE-2013-0625 isolado.
How it’s exploited
O vetor é rede, sem autenticação prévia (AV:N/PR:N no CVSS 3.1 atribuído). O pré-requisito real e crítico — que a manchete e o CVSS não capturam — é que o RDS (ou o Administrador) esteja acessível pela rede e sem senha configurada; instalações que sempre exigiram senha para RDS/Admin não ficam expostas por essa CVE específica, mesmo estando na mesma faixa de versão.
Em janeiro de 2013 houve exploração in-the-wild documentada pela própria Adobe contra clientes ColdFusion, antes da disponibilização de hotfix. O padrão observado no ecossistema foi encadear o bypass de autenticação (0625/0632) com o path traversal (0629) para localizar e ler arquivos de configuração com credenciais, e depois usar acesso administrativo obtido para colocar um arquivo executável (webshell CFM/JSP) no diretório do servidor, obtendo execução de código persistente.
A complexidade técnica é baixa: não exige engenharia social, não exige condição de corrida, e o atacante não precisa de acesso prévio a nenhuma credencial — só precisa alcançar o endpoint RDS/Admin e encontrar a instalação sem senha definida, cenário comum em deploys legados que nunca passaram pelo processo de "lockdown" recomendado pela Adobe.
Versions
How to protect
A correção oficial é o hotfix descrito no boletim APSB13-03, aplicável a ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh, UNIX). Não temos, nas fontes revisadas, o número exato do hotfix/patch — quem ainda mantiver instância legada dessas versões deve consultar diretamente o APSB13-03 antes de considerar o ambiente corrigido.
Para quem está em versão não suportada (ColdFusion 8.x e anteriores), a própria Adobe recomenda mitigação por configuração, não patch: definir uma senha para o RDS mesmo que o serviço esteja desabilitado; habilitar proteção por senha do RDS; definir senha do Administrador e habilitar sua proteção; bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils; remover templates/componentes desconhecidos ou desnecessários dos diretórios CFIDE e webroot; e aplicar as restrições de acesso descritas nos guias de "Lockdown" do ColdFusion 9 e 10.
O que não funciona como mitigação isolada: apenas desabilitar o RDS na interface administrativa sem definir uma senha para ele — a própria Adobe afirma explicitamente que o serviço continua vulnerável mesmo desabilitado se nunca teve senha configurada. Bloqueio de rede genérico (firewall de perímetro) só mitiga se o RDS/Admin não estiver acessível a partir de onde o atacante está, o que não cobre ambientes com acesso interno já comprometido.
How to detect
Procurar em logs de acesso web por requisições a /CFIDE/adminapi, /CFIDE/administrator e endpoints associados ao RDS vindas de IPs externos sem sessão administrativa prévia, especialmente combinadas com padrões de path traversal (sequências ../ ) na mesma janela de tempo — sinal do encadeamento com CVE-2013-0629. Também vale procurar por arquivos .cfm ou .jsp criados ou modificados fora do processo normal de deploy nos diretórios do webroot ou CFIDE, indicando upload pós-exploração.
Não há assinatura única e confiável para essa CVE isolada, porque o "bypass" em si não deixa payload distintivo — é a ausência de autenticação onde ela deveria existir. A detecção prática depende de correlacionar acesso administrativo bem-sucedido sem evento de login correspondente nos logs do ColdFusion.