Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de deserialização de dados não confiáveis (CWE-502) no Adobe ColdFusion que permite execução arbitrária de código no contexto do usuário que executa o serviço, sem necessidade de autenticação ou interação do usuário. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência muito além do que uma nota de release sugeriria — atacantes usaram essa falha (e variações dela) em campanhas reais contra servidores ColdFusion expostos.
Detalle técnico
A vulnerabilidade reside no processo de deserialização do ColdFusion: o serviço aceita e desserializa objetos/dados fornecidos externamente sem validar adequadamente sua origem ou estrutura antes de reconstruí-los em memória. Isso é a classe clássica de CWE-502 — quando a aplicação confia em dados serializados vindos do cliente e os reconstrói sem sandboxing, um payload malicioso pode instanciar classes ou disparar cadeias de gadgets que resultam em execução de código arbitrário no processo do ColdFusion.
O vetor é de rede (AV:N), não exige privilégio (PR:N) e não depende de ação da vítima (UI:N), o que combinado ao impacto total de confidencialidade, integridade e disponibilidade justifica o CVSS 9.8. O atacante controla o conteúdo do objeto/dado serializado enviado ao endpoint vulnerável; o servidor faz o resto — desserializa e executa efeitos colaterais da reconstrução do objeto.
A Adobe corrigiu essa e outras falhas relacionadas no mesmo boletim (APSB23-25, março de 2023). Vale notar que casos de deserialização em ColdFusion frequentemente foram alvo de patches subsequentes por parte da Adobe quando pesquisadores e atacantes encontraram formas de contornar a correção inicial — isso é um padrão recorrente na linha de produtos, e reforça a necessidade de manter o ColdFusion nos updates mais recentes, não apenas no patch imediatamente após a divulgação da CVE.
Cómo se explota
Exploração de rede direta contra a instância ColdFusion exposta, sem necessidade de credenciais e sem interação do usuário — o atacante envia dados de entrada malformados/maliciosos para um componente do servidor que realiza a deserialização, e o processo de reconstrução do objeto é o que dispara a execução de código. Não há pré-condição de configuração não padrão documentada nas fontes disponíveis: a exposição do serviço à rede já é suficiente como superfície de ataque.
A entrada no catálogo KEV da CISA confirma exploração ativa em campo (data de inclusão 21/08/2023, prazo de mitigação 11/09/2023), o que indica que grupos de ataque já incorporaram essa falha — isoladamente ou em conjunto com outras CVEs do mesmo lote de patches Adobe — em campanhas de comprometimento de servidores ColdFusion. A CISA não classifica o uso conhecido em ransomware para esta CVE especificamente ('Unknown' no catálogo), mas trata a falha como prioridade de remediação obrigatória para agências federais dos EUA.
O resultado final de uma exploração bem-sucedida é execução de código arbitrário no contexto do processo ColdFusion — tipicamente o usuário de serviço da aplicação, que em muitas instalações roda com privilégios elevados no host, abrindo caminho para persistência, movimento lateral e exfiltração a partir do servidor comprometido.
Versiones
Cómo protegerse
A mitigação primária é aplicar as atualizações de segurança publicadas pela Adobe no boletim APSB23-25 para as linhas ColdFusion 2018 e 2021. As fontes disponíveis não trazem o número exato do update de correção (ex.: 'Update 16', 'Update 6') com confirmação direta do texto do advisory lido — antes de considerar o ambiente corrigido, valide o número de build/update instalado contra o boletim oficial da Adobe (APSB23-25) e as atualizações subsequentes do mesmo produto, já que a Adobe historicamente revisou correções de deserialização no ColdFusion em boletins posteriores.
Se a atualização imediata não for viável, a CISA recomenda como ação genérica 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há paliativo de configuração específico (como uma flag ou parâmetro) descrito nas fontes consultadas para esta CVE isoladamente. Reduzir a exposição do serviço ColdFusion à internet, restringir acesso à rede administrativa/interna via firewall e monitorar logs de exceção do serviço são controles compensatórios genéricos, mas não substituem o patch.
Não existe mitigação eficaz baseada apenas em WAF genérico para falhas de deserialização profunda no processo da aplicação — regras de assinatura tendem a ser contornáveis porque o payload de deserialização pode ser ofuscado/serializado de múltiplas formas. Tratar isso como controle definitivo é o mito a evitar: reduz superfície, não elimina o risco.
Cómo detectar
As fontes consultadas não trazem assinaturas de rede, IOCs ou padrões de log específicos publicados para esta CVE. Como indicador geral de comprometimento em servidores ColdFusion, vale monitorar: exceções de deserialização nos logs do serviço (diretório de logs do cfusion), processos filhos anômalos gerados pelo processo do ColdFusion (interpretadores de shell, comandos do sistema), e requisições HTTP com payloads serializados incomuns direcionadas a endpoints administrativos ou de componentes CFC. Na ausência de assinatura confiável documentada, a validação mais segura é auditar a versão instalada contra o boletim oficial e verificar histórico de acesso ao servidor no período anterior à correção.