← volver
CVE-2013-0625criticalbajo ataqueCWE-287

CVE-2013-0625

100Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 94%
de la publicación al arma91 días
Publicada en NVD9 ene
1ª PoC+91d
CISA KEV+3344d
probabilidad de explotación
94%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumen

Bypass de autenticação no Adobe ColdFusion 9.0, 9.0.1 e 9.0.2, ligado ao Remote Development Services (RDS): quando a senha do RDS (ou do Administrador) não está configurada, um atacante remoto consegue contornar os controles de autenticação e, combinando com falhas correlatas de path traversal reveladas no mesmo pacote de advisories, chegar a execução de código no servidor. Foi explorada ativamente contra clientes ColdFusion reais em janeiro de 2013, antes de qualquer correção pública, e está no catálogo KEV da CISA desde 2022.

Detalle técnico

A CISA classifica a falha como CWE-255 (erro de gerenciamento de credenciais). O RDS é um serviço do ColdFusion usado por ferramentas de desenvolvimento (como o Dreamweaver) para acesso remoto a arquivos, mapeamentos de servidor e conexões de banco de dados a partir de fora do servidor. O problema é que, se o administrador nunca definiu uma senha para o RDS — mesmo com o serviço nominalmente desabilitado — o componente aceita requisições sem credenciais válidas, tratando a ausência de senha como autorização implícita.

A descrição oficial da Adobe é deliberadamente vaga sobre os "vetores não especificados", mas o advisory associado (APSA13-01) deixa claro que essa falha foi divulgada junto com três outras (CVE-2013-0629, CVE-2013-0631, CVE-2013-0632) e explorada em conjunto: CVE-2013-0625 e CVE-2013-0632 dão o bypass de autenticação em si; CVE-2013-0629 permite acesso a diretórios restritos (path traversal); CVE-2013-0631 causa divulgação de informação. Na prática, o atacante controla apenas o fato de acionar endpoints administrativos/RDS sem apresentar credenciais — o servidor faz o resto ao não validar a ausência de senha como estado inseguro.

O impacto potencial declarado pela Adobe é "tomar controle do servidor afetado", o que é compatível com CVSS C:H/I:H/A:H — mas isso depende de encadear o bypass com as outras falhas do mesmo pacote (leitura de configuração/senhas ou escrita de arquivo no webroot), não só do CVE-2013-0625 isolado.

Cómo se explota

O vetor é rede, sem autenticação prévia (AV:N/PR:N no CVSS 3.1 atribuído). O pré-requisito real e crítico — que a manchete e o CVSS não capturam — é que o RDS (ou o Administrador) esteja acessível pela rede e sem senha configurada; instalações que sempre exigiram senha para RDS/Admin não ficam expostas por essa CVE específica, mesmo estando na mesma faixa de versão.

Em janeiro de 2013 houve exploração in-the-wild documentada pela própria Adobe contra clientes ColdFusion, antes da disponibilização de hotfix. O padrão observado no ecossistema foi encadear o bypass de autenticação (0625/0632) com o path traversal (0629) para localizar e ler arquivos de configuração com credenciais, e depois usar acesso administrativo obtido para colocar um arquivo executável (webshell CFM/JSP) no diretório do servidor, obtendo execução de código persistente.

A complexidade técnica é baixa: não exige engenharia social, não exige condição de corrida, e o atacante não precisa de acesso prévio a nenhuma credencial — só precisa alcançar o endpoint RDS/Admin e encontrar a instalação sem senha definida, cenário comum em deploys legados que nunca passaram pelo processo de "lockdown" recomendado pela Adobe.

Versiones

Afectadas
Adobe ColdFusion 9.0, 9.0.1 e 9.0.2 (Windows, Macintosh e UNIX). O advisory da Adobe inicialmente listou também o ColdFusion 10 nesse pacote de vulnerabilidades, mas a revisão de 16 de janeiro de 2013 corrigiu especificamente a lista de versões vulneráveis a esta CVE (0625), mantendo apenas 9.0/9.0.1/9.0.2 — consistente com a descrição oficial do CVE.
Corregidas en
Hotfix disponibilizado pela Adobe para ColdFusion 10, 9.0.2, 9.0.1 e 9.0, conforme boletim APSB13-03. As fontes revisadas não trazem o número de build/hotfix específico — confirmar a versão exata do patch diretamente no boletim antes de validar remediação.

Cómo protegerse

A correção oficial é o hotfix descrito no boletim APSB13-03, aplicável a ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh, UNIX). Não temos, nas fontes revisadas, o número exato do hotfix/patch — quem ainda mantiver instância legada dessas versões deve consultar diretamente o APSB13-03 antes de considerar o ambiente corrigido.

Para quem está em versão não suportada (ColdFusion 8.x e anteriores), a própria Adobe recomenda mitigação por configuração, não patch: definir uma senha para o RDS mesmo que o serviço esteja desabilitado; habilitar proteção por senha do RDS; definir senha do Administrador e habilitar sua proteção; bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils; remover templates/componentes desconhecidos ou desnecessários dos diretórios CFIDE e webroot; e aplicar as restrições de acesso descritas nos guias de "Lockdown" do ColdFusion 9 e 10.

O que não funciona como mitigação isolada: apenas desabilitar o RDS na interface administrativa sem definir uma senha para ele — a própria Adobe afirma explicitamente que o serviço continua vulnerável mesmo desabilitado se nunca teve senha configurada. Bloqueio de rede genérico (firewall de perímetro) só mitiga se o RDS/Admin não estiver acessível a partir de onde o atacante está, o que não cobre ambientes com acesso interno já comprometido.

Cómo detectar

Procurar em logs de acesso web por requisições a /CFIDE/adminapi, /CFIDE/administrator e endpoints associados ao RDS vindas de IPs externos sem sessão administrativa prévia, especialmente combinadas com padrões de path traversal (sequências ../ ) na mesma janela de tempo — sinal do encadeamento com CVE-2013-0629. Também vale procurar por arquivos .cfm ou .jsp criados ou modificados fora do processo normal de deploy nos diretórios do webroot ou CFIDE, indicando upload pós-exploração.

Não há assinatura única e confiável para essa CVE isolada, porque o "bypass" em si não deixa payload distintivo — é a ausência de autenticação onde ela deveria existir. A detecção prática depende de correlacionar acesso administrativo bem-sucedido sem evento de login correspondente nos logs do ColdFusion.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion 9.0, 9.0.1, and 9.0.2, when a password is not configured, allows remote attackers to bypass authentication and possibly execute arbitrary code via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.