CVE-2013-0631
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de divulgação de informação (CWE-200) no Adobe ColdFusion 9.0, 9.0.1 e 9.0.2 que permite a um atacante remoto, sem autenticação, obter dados sensíveis de um servidor comprometido. A Adobe nunca detalhou o vetor técnico exato ('unspecified vectors'), mas confirmou exploração ativa em campanhas reais contra clientes ColdFusion em janeiro de 2013, o que justifica sua presença no catálogo KEV da CISA apesar da descrição vaga.
Detalle técnico
A Adobe classificou CVE-2013-0631 apenas como uma vulnerabilidade que 'poderia resultar em divulgação de informação a partir de um servidor comprometido', sem publicar detalhes de código, endpoint ou componente afetado. Não há CWE granular além do genérico CWE-200 atribuído posteriormente pela CISA no KEV. Isso significa que qualquer explicação de mecanismo exato (qual arquivo, qual parâmetro, qual API) seria especulação — a Adobe optou por não divulgar esses detalhes publicamente, prática comum da época para vulnerabilidades já sob exploração ativa.
O que se sabe com certeza, pelo advisory APSA13-01, é que CVE-2013-0631 fez parte de um lote de quatro falhas anunciadas simultaneamente e corrigidas no mesmo hotfix: CVE-2013-0625 e CVE-2013-0632 (bypass de autenticação, permitindo controle remoto do servidor) e CVE-2013-0629 (acesso a diretórios restritos). O padrão de exploração relatado pela Adobe nesse período envolvia abuso do console administrativo e de diretórios internos do ColdFusion (CFIDE) para extrair informações que facilitavam etapas subsequentes do ataque — mas a Adobe não confirma publicamente que 0631 seguia exatamente esse caminho.
A ausência de detalhe técnico oficial é a informação mais relevante aqui: qualquer análise que afirme com precisão 'qual arquivo é lido' ou 'qual parâmetro é manipulado' não tem base na fonte primária e deve ser tratada com desconfiança.
Cómo se explota
A Adobe confirmou, na data de publicação do advisory (4 de janeiro de 2013), que havia relatos de exploração ativa in the wild contra clientes ColdFusion — a própria descrição oficial da CVE cita isso explicitamente. O vetor de rede é AV:N e não exige interação do usuário nem autenticação (PR:N), segundo o vetor CVSS 3.1 atribuído (AC:L/UI:N), condição consistente com um servidor exposto na internet sendo atacado diretamente.
Como as quatro falhas do lote (0625, 0629, 0631, 0632) foram anunciadas e corrigidas juntas, é plausível que campanhas da época as encadeassem — por exemplo, usar uma falha de bypass de autenticação para alcançar o painel administrativo e então extrair informação sensível via 0631 — mas essa cadeia específica não está documentada nas fontes oficiais aqui revisadas. O resultado final documentado pela Adobe é 'divulgação de informação a partir de um servidor comprometido', o que sugere que a exploração já pressupõe algum grau de acesso ou comprometimento prévio, não necessariamente um ataque isolado e trivial.
A inclusão no catálogo KEV da CISA em 2022 (bem depois da divulgação original) reflete o critério da CISA de listar vulnerabilidades com exploração confirmada historicamente, não uma nova onda de ataques em 2022 — é reconhecimento retroativo de um incidente de 2013.
Versiones
Cómo protegerse
A correção oficial é aplicar o hotfix de segurança lançado pela Adobe para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX), conforme instruções do boletim APSB13-03 referenciado no advisório. As fontes disponíveis não trazem o número/identificador exato do hotfix nem uma versão de build pós-patch — para aplicar a correção, é necessário consultar diretamente o boletim APSB13-03 da Adobe, que contém a seção 'Solution' com os arquivos e procedimentos específicos.
Para instalações em versões não suportadas (ColdFusion 8.x e anteriores), que não recebem o hotfix, a Adobe recomenda: definir senha para o Remote Development Services (RDS) mesmo que ele esteja desabilitado, habilitar proteção por senha do RDS, definir senha do Administrador e proteger o acesso ao Administrator; bloquear acesso externo aos diretórios /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils; remover componentes ou templates desconhecidos dos diretórios CFIDE ou webroot; e restringir acesso à interface administrativa via controles do servidor web ou do Administrator Console (na versão 10). Essas medidas mitigam diretamente as falhas de bypass de autenticação do mesmo lote (0625, 0629, 0632), mas a Adobe não afirma explicitamente que elas neutralizam 0631 — o mecanismo de 0631 nunca foi detalhado o suficiente para confirmar isso.
Dado que ColdFusion 9.x está fora de suporte há muito tempo, o controle compensatório real e sustentável é a atualização para uma versão suportada e com patches acumulados — os hardening guides (ColdFusion 9 e 10 Lockdown Guide) citados pela Adobe endereçam a superfície geral, mas não substituem o patch específico desta CVE.
Cómo detectar
Não há indicador de comprometimento específico publicado pela Adobe para esta CVE isoladamente — a descrição 'unspecified vectors' se estende à ausência de assinaturas ou padrões de log documentados oficialmente. Como sinal geral de possível abuso relacionado ao mesmo lote de vulnerabilidades de janeiro de 2013, vale monitorar tentativas de acesso não autenticado a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils, e qualquer requisição anômala ao console administrativo do ColdFusion a partir de origens externas — mas isso é inferência a partir das mitigações recomendadas para as falhas irmãs (0625/0629/0632), não confirmação de que é o vetor real de 0631.