CVE-2013-0632
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
La interfaz administrativa de Adobe ColdFusion podía ser accedida sin contraseña a través del componente RDS, permitiendo que los atacantes tomaran control total del servidor. Esto fue explotado activamente por piratas informáticos a principios de 2013.
El componente RDS (Remote Development Services) en ColdFusion 9.0–10 acepta conexiones con una contraseña predeterminada vacía, permitiendo acceso no autenticado a la interfaz administrator.cfc. Un atacante puede establecer una sesión RDS y aprovecharla para acceder a la interfaz web administrativa, eludiendo la autenticación y potencialmente ejecutando código arbitrario con privilegios administrativos.
El análisis completo de esta CVE está disponible en portugués →