CVE-2023-29300criticalbajo ataqueransomwareCWE-502

CVE-2023-29300: fallo crítico en Adobe ColdFusion

Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 100%
de la publicación al arma
Publicada en NVD12 jul
CISA KEV+180d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 grupo(s)
Quién la explota — 1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2024-01-29

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

En resumen

Adobe ColdFusion tiene una falla que permite a los atacantes ejecutar código malicioso en los servidores al enviar datos especialmente preparados. Esto ocurre sin necesidad de engañar a los usuarios y pone en grave riesgo a todos los servidores afectados.

Detalle técnico

El CVE-2023-29300 explota la deserialización insegura de datos no confiables en Adobe ColdFusion, permitiendo ejecución remota de código sin interacción del usuario. La vulnerabilidad afecta las versiones 2018u16 y anteriores, 2021u6 y anteriores, y 2023.0.0.330468 y anteriores; los atacantes pueden crear objetos serializados maliciosos para lograr ejecución de código arbitrario en el sistema objetivo.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Adobe · ColdFusion