CVE-2023-38203criticalbajo ataqueransomwareCWE-502

CVE-2023-38203: fallo crítico en Adobe ColdFusion

Analysis CVE-2023-29300 Bypass: Adobe ColdFusion Pre-Auth RCE

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 97%
de la publicación al arma
Publicada en NVD20 jul
CISA KEV+172d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
síCISA + VulnCheck
1 grupo(s)
Quién la explota — 1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2024-01-29

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

En resumen

Adobe ColdFusion tiene una falla crítica que permite a los atacantes ejecutar código malicioso en servidores vulnerables sin ninguna interacción del usuario. Esto ocurre porque el software procesa datos no confiables de manera insegura, abriendo un camino directo para invasores.

Detalle técnico

ColdFusion en las versiones 2018u17, 2021u7 y 2023u1 es vulnerable a deserialización insegura (CWE-502) de datos no confiables, permitiendo ejecución remota de código sin autenticación previa. La vulnerabilidad no requiere interacción del usuario y puede ser explotada a través de instancias de ColdFusion accesibles por red para ejecutar código arbitrario con privilegios del servidor.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Adobe ColdFusion versions 2018u17 (and earlier), 2021u7 (and earlier) and 2023u1 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Adobe · ColdFusion