← voltar
CVE-2018-15961criticalsob ataqueCWE-434

CVE-2018-15961

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 100%
da publicação à arma72 dias
Publicada no NVD25 de set.
1ª PoC+72d
metasploit11 de set.
CISA KEV+1135d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
12 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de upload de arquivo irrestrito (CWE-434) no plugin FileManager do CKEditor empacotado com Adobe ColdFusion, que permite a um atacante não autenticado enviar um arquivo com extensão executável (ex.: .cfm) disfarçado de imagem e obter execução de código no servidor. É crítica de fato, não só no papel: não exige autenticação, não exige configuração especial além da instalação padrão, e foi explorada em massa poucos dias após a divulgação pública, o que levou a Adobe a elevar o patch a 'Priority 1'.

Detalhamento técnico

O endpoint vulnerável é /cf_scripts/scripts/ajax/ckeditor/plugins/filemanager/upload.cfm, parte do plugin FileManager distribuído junto com o CKEditor que acompanha o ColdFusion. Esse endpoint aceita um multipart/form-data com um campo 'file' e um campo 'path' de destino, e grava o conteúdo enviado em disco sem validar de forma efetiva o tipo/extensão do arquivo recebido — o atacante controla tanto o nome do arquivo (incluindo extensão) quanto o conteúdo.

Como o servidor ColdFusion processa arquivos com extensão .cfm como scripts executáveis, um arquivo malicioso salvo dentro do diretório web-acessível uploadedFiles se torna uma webshell funcional no momento em que é requisitado via HTTP. O problema é clássico de unrestricted file upload: a superfície de validação (extensão, content-type, magic bytes) é insuficiente ou inexistente no componente vulnerável, e o diretório de destino está dentro do docroot público.

A vulnerabilidade não está no core do ColdFusion propriamente, mas num componente de terceiros (CKEditor FileManager) empacotado por padrão nas instalações afetadas — por isso atinge múltiplas versões/linhas do produto simultaneamente (ColdFusion 2018, 2016 e 11, conforme a nomenclatura usada no advisory da Adobe).

Como é explorada

O vetor é uma requisição HTTP POST direta ao endpoint de upload, sem necessidade de sessão autenticada, interação do usuário ou condição de rede especial além de acesso à porta web do ColdFusion. A complexidade de exploração é baixa: basta montar um multipart/form-data com o payload no campo 'file' e um caminho de destino no campo 'path'; o arquivo enviado fica disponível publicamente sob o caminho de uploads do plugin, e ao ser requisitado é executado pelo motor CFML do servidor.

O resultado final, quando bem-sucedido, é execução arbitrária de código no contexto do processo ColdFusion — tipicamente controle total da aplicação e, dependendo de hardening do sistema, do host subjacente. Há exploit público (Exploit-DB 45979, atribuído originalmente a Pete Freitag/Foundeo, com engenharia reversa publicada por terceiros) e módulo Metasploit, o que reduz ainda mais a barreira técnica.

A exploração ativa em massa foi reportada já em setembro de 2018, dias após a divulgação — a própria nota do exploit público registra que a Adobe elevou a prioridade do patch para ColdFusion 2018 e 2016 a 'Priority 1' por causa disso. A CVE está no catálogo KEV da CISA (adicionada em 2021-11-03, prazo de correção 2022-05-03), confirmando exploração continuada anos após a divulgação original, tipicamente contra instâncias nunca atualizadas expostas à internet.

Versões

Afetadas
Adobe ColdFusion 2018 — release de 12 de julho (build 2018.0.0.310739) e anteriores; ColdFusion 2016 — Update 6 e anteriores; ColdFusion 11 — Update 14 e anteriores.
Corrigidas em
Corrigida pelos updates/hotfixes publicados pela Adobe no boletim APSB18-33 para cada linha (2018, 2016 e 11). Os números exatos de update/hotfix que corrigem cada linha não constam nas fontes consultadas — verificar diretamente no advisory oficial da Adobe antes de considerar a versão em produção corrigida.

Como se proteger

A mitigação primária é aplicar as atualizações de segurança da Adobe referenciadas no boletim APSB18-33 para a linha específica do ColdFusion em uso (2018, 2016 ou 11). O texto oficial identifica como vulneráveis o release de 12 de julho do ColdFusion 2018 (build 2018.0.0.310739), o Update 6 e anteriores, e o Update 14 e anteriores — mas os números exatos de update/hotfix que corrigem cada linha não estão detalhados nas fontes consultadas aqui; confirme a versão fixed correspondente à sua linha diretamente no advisory da Adobe antes de considerar o ambiente corrigido.

Se a atualização imediata não for viável, o paliativo prático é remover ou bloquear o acesso ao endpoint vulnerável (o caminho do plugin filemanager do CKEditor sob cf_scripts/scripts/ajax/ckeditor) — seja deletando os arquivos do plugin do FileManager que não são necessários para o funcionamento normal do CMS/administração, seja bloqueando a rota via regra no servidor web ou WAF. Esse controle reduz a superfície mas não corrige a causa raiz nem cobre eventuais outros vetores de upload no mesmo componente.

Não funciona como mitigação apenas restringir a interface administrativa do ColdFusion: o endpoint de upload do CKEditor é tipicamente acessível de forma não autenticada e independente do painel de administração, então bloquear só o admin não elimina a exposição.

Como detectar

Procurar em logs de acesso web por requisições POST ao caminho /cf_scripts/scripts/ajax/ckeditor/plugins/filemanager/upload.cfm, especialmente com corpo multipart contendo um campo 'file' com extensão incomum para upload de imagem (ex.: .cfm, .cfc, .jsp) e um campo 'path'. Presença de arquivos com extensão executável dentro do diretório uploadedFiles do plugin filemanager é indício direto de exploração bem-sucedida.

Como o exploit é trivial e amplamente automatizado (scanners, Metasploit, ferramentas baseadas em Nuclei), a ausência de tentativas nos logs não garante que o ambiente não tenha sido comprometido antes do início do monitoramento — vale inspecionar diretórios de upload por webshells independentemente de haver ou não registro de exploração recente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe ColdFusion versions July 12 release (2018.0.0.310739), Update 6 and earlier, and Update 14 and earlier have an unrestricted file upload vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Adobe · ColdFusion
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.