CVE-2013-0632criticalbajo ataqueCWE-276

CVE-2013-0632

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 94%
de la publicación al arma83 días
Publicada en NVD17 ene
1ª PoC+83d
metasploit+203d
CISA KEV+3332d
probabilidad de explotación
94%top 1% de las CVE
explotación observada
síCISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

En resumen

La interfaz administrativa de Adobe ColdFusion podía ser accedida sin contraseña a través del componente RDS, permitiendo que los atacantes tomaran control total del servidor. Esto fue explotado activamente por piratas informáticos a principios de 2013.

Detalle técnico

El componente RDS (Remote Development Services) en ColdFusion 9.0–10 acepta conexiones con una contraseña predeterminada vacía, permitiendo acceso no autenticado a la interfaz administrator.cfc. Un atacante puede establecer una sesión RDS y aprovecharla para acceder a la interfaz web administrativa, eludiendo la autenticación y potencialmente ejecutando código arbitrario con privilegios administrativos.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

administrator.cfc in Adobe ColdFusion 9.0, 9.0.1, 9.0.2, and 10 allows remote attackers to bypass authentication and possibly execute arbitrary code by logging in to the RDS component using the default empty password and leveraging this session to access the administrative web interface, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.