CVE-2018-4939: fallo crítico en Adobe ColdFusion ColdFusion Update 5 and…
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Adobe ColdFusion versiones hasta Update 5 (2016) y Update 13 (2011) permiten que atacantes ejecuten código arbitrario al enviar datos serializados especialmente crafteados. La aplicación deserializa esta entrada sin validación adecuada.
Vulnerabilidad CWE-502 de deserialización en Adobe ColdFusion permite ejecución remota de código mediante objetos serializados maliciosos. El vector de ataque es a través de red sin requerir autenticación; la explotación involucra envío de datos serializados que disparan ejecución de código durante deserialización. El impacto es crítico con compromiso total del sistema.
El análisis completo de esta CVE está disponible en portugués →