← back
CVE-2013-0625criticalunder attackCWE-287

CVE-2013-0625

100Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 9.8epss 94%
from disclosure to weapon91 days
Published on NVDJan 9
1st PoC+91d
CISA KEV+3344d
exploitation probability
94%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-09-07

Apply updates per vendor instructions.

Summary

Bypass de autenticação no Adobe ColdFusion 9.0, 9.0.1 e 9.0.2, ligado ao Remote Development Services (RDS): quando a senha do RDS (ou do Administrador) não está configurada, um atacante remoto consegue contornar os controles de autenticação e, combinando com falhas correlatas de path traversal reveladas no mesmo pacote de advisories, chegar a execução de código no servidor. Foi explorada ativamente contra clientes ColdFusion reais em janeiro de 2013, antes de qualquer correção pública, e está no catálogo KEV da CISA desde 2022.

Technical detail

A CISA classifica a falha como CWE-255 (erro de gerenciamento de credenciais). O RDS é um serviço do ColdFusion usado por ferramentas de desenvolvimento (como o Dreamweaver) para acesso remoto a arquivos, mapeamentos de servidor e conexões de banco de dados a partir de fora do servidor. O problema é que, se o administrador nunca definiu uma senha para o RDS — mesmo com o serviço nominalmente desabilitado — o componente aceita requisições sem credenciais válidas, tratando a ausência de senha como autorização implícita.

A descrição oficial da Adobe é deliberadamente vaga sobre os "vetores não especificados", mas o advisory associado (APSA13-01) deixa claro que essa falha foi divulgada junto com três outras (CVE-2013-0629, CVE-2013-0631, CVE-2013-0632) e explorada em conjunto: CVE-2013-0625 e CVE-2013-0632 dão o bypass de autenticação em si; CVE-2013-0629 permite acesso a diretórios restritos (path traversal); CVE-2013-0631 causa divulgação de informação. Na prática, o atacante controla apenas o fato de acionar endpoints administrativos/RDS sem apresentar credenciais — o servidor faz o resto ao não validar a ausência de senha como estado inseguro.

O impacto potencial declarado pela Adobe é "tomar controle do servidor afetado", o que é compatível com CVSS C:H/I:H/A:H — mas isso depende de encadear o bypass com as outras falhas do mesmo pacote (leitura de configuração/senhas ou escrita de arquivo no webroot), não só do CVE-2013-0625 isolado.

How it’s exploited

O vetor é rede, sem autenticação prévia (AV:N/PR:N no CVSS 3.1 atribuído). O pré-requisito real e crítico — que a manchete e o CVSS não capturam — é que o RDS (ou o Administrador) esteja acessível pela rede e sem senha configurada; instalações que sempre exigiram senha para RDS/Admin não ficam expostas por essa CVE específica, mesmo estando na mesma faixa de versão.

Em janeiro de 2013 houve exploração in-the-wild documentada pela própria Adobe contra clientes ColdFusion, antes da disponibilização de hotfix. O padrão observado no ecossistema foi encadear o bypass de autenticação (0625/0632) com o path traversal (0629) para localizar e ler arquivos de configuração com credenciais, e depois usar acesso administrativo obtido para colocar um arquivo executável (webshell CFM/JSP) no diretório do servidor, obtendo execução de código persistente.

A complexidade técnica é baixa: não exige engenharia social, não exige condição de corrida, e o atacante não precisa de acesso prévio a nenhuma credencial — só precisa alcançar o endpoint RDS/Admin e encontrar a instalação sem senha definida, cenário comum em deploys legados que nunca passaram pelo processo de "lockdown" recomendado pela Adobe.

Versions

Affected
Adobe ColdFusion 9.0, 9.0.1 e 9.0.2 (Windows, Macintosh e UNIX). O advisory da Adobe inicialmente listou também o ColdFusion 10 nesse pacote de vulnerabilidades, mas a revisão de 16 de janeiro de 2013 corrigiu especificamente a lista de versões vulneráveis a esta CVE (0625), mantendo apenas 9.0/9.0.1/9.0.2 — consistente com a descrição oficial do CVE.
Fixed in
Hotfix disponibilizado pela Adobe para ColdFusion 10, 9.0.2, 9.0.1 e 9.0, conforme boletim APSB13-03. As fontes revisadas não trazem o número de build/hotfix específico — confirmar a versão exata do patch diretamente no boletim antes de validar remediação.

How to protect

A correção oficial é o hotfix descrito no boletim APSB13-03, aplicável a ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh, UNIX). Não temos, nas fontes revisadas, o número exato do hotfix/patch — quem ainda mantiver instância legada dessas versões deve consultar diretamente o APSB13-03 antes de considerar o ambiente corrigido.

Para quem está em versão não suportada (ColdFusion 8.x e anteriores), a própria Adobe recomenda mitigação por configuração, não patch: definir uma senha para o RDS mesmo que o serviço esteja desabilitado; habilitar proteção por senha do RDS; definir senha do Administrador e habilitar sua proteção; bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils; remover templates/componentes desconhecidos ou desnecessários dos diretórios CFIDE e webroot; e aplicar as restrições de acesso descritas nos guias de "Lockdown" do ColdFusion 9 e 10.

O que não funciona como mitigação isolada: apenas desabilitar o RDS na interface administrativa sem definir uma senha para ele — a própria Adobe afirma explicitamente que o serviço continua vulnerável mesmo desabilitado se nunca teve senha configurada. Bloqueio de rede genérico (firewall de perímetro) só mitiga se o RDS/Admin não estiver acessível a partir de onde o atacante está, o que não cobre ambientes com acesso interno já comprometido.

How to detect

Procurar em logs de acesso web por requisições a /CFIDE/adminapi, /CFIDE/administrator e endpoints associados ao RDS vindas de IPs externos sem sessão administrativa prévia, especialmente combinadas com padrões de path traversal (sequências ../ ) na mesma janela de tempo — sinal do encadeamento com CVE-2013-0629. Também vale procurar por arquivos .cfm ou .jsp criados ou modificados fora do processo normal de deploy nos diretórios do webroot ou CFIDE, indicando upload pós-exploração.

Não há assinatura única e confiável para essa CVE isolada, porque o "bypass" em si não deixa payload distintivo — é a ausência de autenticação onde ela deveria existir. A detecção prática depende de correlacionar acesso administrativo bem-sucedido sem evento de login correspondente nos logs do ColdFusion.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion 9.0, 9.0.1, and 9.0.2, when a password is not configured, allows remote attackers to bypass authentication and possibly execute arbitrary code via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.