CVE-2023-38203: fallo crítico en Adobe ColdFusion
Analysis CVE-2023-29300 Bypass: Adobe ColdFusion Pre-Auth RCE
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.
Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion tiene una falla crítica que permite a los atacantes ejecutar código malicioso en servidores vulnerables sin ninguna interacción del usuario. Esto ocurre porque el software procesa datos no confiables de manera insegura, abriendo un camino directo para invasores.
ColdFusion en las versiones 2018u17, 2021u7 y 2023u1 es vulnerable a deserialización insegura (CWE-502) de datos no confiables, permitiendo ejecución remota de código sin autenticación previa. La vulnerabilidad no requiere interacción del usuario y puede ser explotada a través de instancias de ColdFusion accesibles por red para ejecutar código arbitrario con privilegios del servidor.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.