← voltar
CVE-2013-0625criticalsob ataqueCWE-287

CVE-2013-0625

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 9.8epss 94%
da publicação à arma91 dias
Publicada no NVD9 de jan.
1ª PoC+91d
CISA KEV+3344d
probabilidade de exploração
94%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumo

Bypass de autenticação no Adobe ColdFusion 9.0, 9.0.1 e 9.0.2, ligado ao Remote Development Services (RDS): quando a senha do RDS (ou do Administrador) não está configurada, um atacante remoto consegue contornar os controles de autenticação e, combinando com falhas correlatas de path traversal reveladas no mesmo pacote de advisories, chegar a execução de código no servidor. Foi explorada ativamente contra clientes ColdFusion reais em janeiro de 2013, antes de qualquer correção pública, e está no catálogo KEV da CISA desde 2022.

Detalhamento técnico

A CISA classifica a falha como CWE-255 (erro de gerenciamento de credenciais). O RDS é um serviço do ColdFusion usado por ferramentas de desenvolvimento (como o Dreamweaver) para acesso remoto a arquivos, mapeamentos de servidor e conexões de banco de dados a partir de fora do servidor. O problema é que, se o administrador nunca definiu uma senha para o RDS — mesmo com o serviço nominalmente desabilitado — o componente aceita requisições sem credenciais válidas, tratando a ausência de senha como autorização implícita.

A descrição oficial da Adobe é deliberadamente vaga sobre os "vetores não especificados", mas o advisory associado (APSA13-01) deixa claro que essa falha foi divulgada junto com três outras (CVE-2013-0629, CVE-2013-0631, CVE-2013-0632) e explorada em conjunto: CVE-2013-0625 e CVE-2013-0632 dão o bypass de autenticação em si; CVE-2013-0629 permite acesso a diretórios restritos (path traversal); CVE-2013-0631 causa divulgação de informação. Na prática, o atacante controla apenas o fato de acionar endpoints administrativos/RDS sem apresentar credenciais — o servidor faz o resto ao não validar a ausência de senha como estado inseguro.

O impacto potencial declarado pela Adobe é "tomar controle do servidor afetado", o que é compatível com CVSS C:H/I:H/A:H — mas isso depende de encadear o bypass com as outras falhas do mesmo pacote (leitura de configuração/senhas ou escrita de arquivo no webroot), não só do CVE-2013-0625 isolado.

Como é explorada

O vetor é rede, sem autenticação prévia (AV:N/PR:N no CVSS 3.1 atribuído). O pré-requisito real e crítico — que a manchete e o CVSS não capturam — é que o RDS (ou o Administrador) esteja acessível pela rede e sem senha configurada; instalações que sempre exigiram senha para RDS/Admin não ficam expostas por essa CVE específica, mesmo estando na mesma faixa de versão.

Em janeiro de 2013 houve exploração in-the-wild documentada pela própria Adobe contra clientes ColdFusion, antes da disponibilização de hotfix. O padrão observado no ecossistema foi encadear o bypass de autenticação (0625/0632) com o path traversal (0629) para localizar e ler arquivos de configuração com credenciais, e depois usar acesso administrativo obtido para colocar um arquivo executável (webshell CFM/JSP) no diretório do servidor, obtendo execução de código persistente.

A complexidade técnica é baixa: não exige engenharia social, não exige condição de corrida, e o atacante não precisa de acesso prévio a nenhuma credencial — só precisa alcançar o endpoint RDS/Admin e encontrar a instalação sem senha definida, cenário comum em deploys legados que nunca passaram pelo processo de "lockdown" recomendado pela Adobe.

Versões

Afetadas
Adobe ColdFusion 9.0, 9.0.1 e 9.0.2 (Windows, Macintosh e UNIX). O advisory da Adobe inicialmente listou também o ColdFusion 10 nesse pacote de vulnerabilidades, mas a revisão de 16 de janeiro de 2013 corrigiu especificamente a lista de versões vulneráveis a esta CVE (0625), mantendo apenas 9.0/9.0.1/9.0.2 — consistente com a descrição oficial do CVE.
Corrigidas em
Hotfix disponibilizado pela Adobe para ColdFusion 10, 9.0.2, 9.0.1 e 9.0, conforme boletim APSB13-03. As fontes revisadas não trazem o número de build/hotfix específico — confirmar a versão exata do patch diretamente no boletim antes de validar remediação.

Como se proteger

A correção oficial é o hotfix descrito no boletim APSB13-03, aplicável a ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh, UNIX). Não temos, nas fontes revisadas, o número exato do hotfix/patch — quem ainda mantiver instância legada dessas versões deve consultar diretamente o APSB13-03 antes de considerar o ambiente corrigido.

Para quem está em versão não suportada (ColdFusion 8.x e anteriores), a própria Adobe recomenda mitigação por configuração, não patch: definir uma senha para o RDS mesmo que o serviço esteja desabilitado; habilitar proteção por senha do RDS; definir senha do Administrador e habilitar sua proteção; bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils; remover templates/componentes desconhecidos ou desnecessários dos diretórios CFIDE e webroot; e aplicar as restrições de acesso descritas nos guias de "Lockdown" do ColdFusion 9 e 10.

O que não funciona como mitigação isolada: apenas desabilitar o RDS na interface administrativa sem definir uma senha para ele — a própria Adobe afirma explicitamente que o serviço continua vulnerável mesmo desabilitado se nunca teve senha configurada. Bloqueio de rede genérico (firewall de perímetro) só mitiga se o RDS/Admin não estiver acessível a partir de onde o atacante está, o que não cobre ambientes com acesso interno já comprometido.

Como detectar

Procurar em logs de acesso web por requisições a /CFIDE/adminapi, /CFIDE/administrator e endpoints associados ao RDS vindas de IPs externos sem sessão administrativa prévia, especialmente combinadas com padrões de path traversal (sequências ../ ) na mesma janela de tempo — sinal do encadeamento com CVE-2013-0629. Também vale procurar por arquivos .cfm ou .jsp criados ou modificados fora do processo normal de deploy nos diretórios do webroot ou CFIDE, indicando upload pós-exploração.

Não há assinatura única e confiável para essa CVE isolada, porque o "bypass" em si não deixa payload distintivo — é a ausência de autenticação onde ela deveria existir. A detecção prática depende de correlacionar acesso administrativo bem-sucedido sem evento de login correspondente nos logs do ColdFusion.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe ColdFusion 9.0, 9.0.1, and 9.0.2, when a password is not configured, allows remote attackers to bypass authentication and possibly execute arbitrary code via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.