CVE-2023-29300: fallo crítico en Adobe ColdFusion
Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.
Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion tiene una falla que permite a los atacantes ejecutar código malicioso en los servidores al enviar datos especialmente preparados. Esto ocurre sin necesidad de engañar a los usuarios y pone en grave riesgo a todos los servidores afectados.
El CVE-2023-29300 explota la deserialización insegura de datos no confiables en Adobe ColdFusion, permitiendo ejecución remota de código sin interacción del usuario. La vulnerabilidad afecta las versiones 2018u16 y anteriores, 2021u6 y anteriores, y 2023.0.0.330468 y anteriores; los atacantes pueden crear objetos serializados maliciosos para lograr ejecución de código arbitrario en el sistema objetivo.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.