CVE-2022-38420: falha de alta gravidade em Adobe ColdFusion
Adobe ColdFusion Use of Hard-coded Credentials Application denial-of-service
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Adobe ColdFusion possui credenciais codificadas que atacantes podem usar para iniciar ou parar serviços sem permissão, causando indisponibilidade da aplicação. O ataque não requer ação do usuário.
As versões Update 14 e anteriores (branch 2016) e Update 4 e anteriores (branch 2018) do ColdFusion expõem credenciais hard-coded (CWE-798) acessíveis a atacantes locais ou remotos. A exploração permite manipulação arbitrária de serviços resultando em negação de serviço; nenhuma autenticação adicional é necessária.
No mesmo produto, das mais perigosas para as menos.