← voltar
CVE-2024-20767highsob ataqueCWE-284

ColdFusion | Improper Access Control (CWE-284)

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.4epss 99%
da publicação à arma8 dias
Publicada no NVD18 de mar.
1ª PoC+8d
metasploit12 de mar.
CISA KEV+273d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
11 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-01-06

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite leitura arbitrária de arquivos do sistema de arquivos, incluindo arquivos restritos, sem necessidade de interação do usuário. O CVSS de 7.4 já reflete a pré-condição crítica: só é explorável se o painel administrativo do ColdFusion estiver exposto à internet — algo que não deveria ocorrer em produção, mas que a CISA confirma ter sido explorado ativamente (KEV, adicionada em dezembro/2024).

Detalhamento técnico

A CVE é classificada pela Adobe como Improper Access Control (CWE-284): algum componente ou endpoint associado ao painel administrativo do ColdFusion falha em validar corretamente permissões antes de permitir acesso a arquivos, resultando em leitura arbitrária de arquivos restritos e possibilidade de modificação de arquivos, segundo a descrição oficial do fornecedor.

O vetor CVSS (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N) indica exploração remota, sem privilégios e sem interação do usuário, mas com complexidade de ataque alta (AC:H) — o que sugere que a exploração depende de condições ou de um encadeamento de passos não triviais, e não de uma requisição HTTP simples e direta. O impacto é alto em confidencialidade e integridade (leitura e possivelmente modificação de arquivos restritos), mas nulo em disponibilidade.

O material lido não traz o detalhe do código-fonte (qual endpoint, tag CFML ou componente específico do admin é o vetor exato), portanto esse nível de detalhe não é afirmado aqui para evitar especulação. O que está confirmado pelo fornecedor e pela CISA é a natureza da falha (controle de acesso quebrado no painel administrativo) e a consequência (leitura de arquivos arbitrários no servidor).

Como é explorada

O pré-requisito determinante, destacado pela própria Adobe e repetido pela CISA, é que o painel administrativo do ColdFusion esteja acessível pela internet. Sem essa exposição, a superfície de ataque não existe — a maioria dos ambientes que isola o admin por rede interna, VPN ou allowlist de IP não está exposta a esta CVE, independentemente do CVSS de 7.4.

Com o painel exposto, o atacante não precisa de autenticação (PR:N) nem de interação da vítima (UI:N), mas a complexidade de ataque é classificada como alta, indicando que a exploração não é um request trivial isolado — provavelmente envolve conhecer ou descobrir caminhos/endpoints específicos do admin para acionar a leitura de arquivo indevida. A existência de módulo Metasploit, template Nuclei e PoC pública tornam a barreira técnica baixa na prática, mesmo com a complexidade formal alta do CVSS.

A presença desta CVE no catálogo KEV da CISA confirma exploração ativa em ambientes reais. O resultado da exploração é acesso a arquivos restritos do servidor — o que, dependendo do arquivo lido (por exemplo, arquivos de configuração ou credenciais), pode escalar para comprometimento mais amplo do servidor ColdFusion, embora a CVE em si não seja descrita como execução remota de código direta.

Versões

Afetadas
Adobe ColdFusion 2023 Update 6 e anteriores; Adobe ColdFusion 2021 Update 12 e anteriores.

Como se proteger

A mitigação primária é atualizar o ColdFusion para as versões corrigidas indicadas no advisory oficial da Adobe (APSB24-14). O texto da CVE aponta como vulneráveis ColdFusion 2023 até Update 6 e ColdFusion 2021 até Update 12 (e versões anteriores); as versões de correção exatas não foram extraídas do conteúdo consultado nesta apuração — consulte diretamente o boletim APSB24-14 da Adobe para o número de update específico antes de considerar o ambiente corrigido.

A mitigação compensatória mais eficaz e de baixo custo, reforçada tanto pela descrição oficial quanto pela ação recomendada da CISA no KEV ("aplicar mitigações do fornecedor ou descontinuar o uso do produto"), é simplesmente remover a exposição do painel administrativo à internet — restringir acesso por rede interna, VPN ou firewall/allowlist de IP. Isso neutraliza a pré-condição de exploração mesmo antes de aplicar o patch, mas não corrige a vulnerabilidade subjacente nem protege contra um atacante que já tenha acesso à rede interna.

Não existe mitigação via WAF genérica confirmada nas fontes consultadas — dado que a falha é de controle de acesso e não de payload facilmente assinável, regras de WAF tendem a ter eficácia limitada e não substituem a correção ou o isolamento de rede do painel admin.

Como detectar

Sinal mais direto: qualquer requisição HTTP ao painel administrativo do ColdFusion originada de IPs externos/não confiáveis, especialmente se o painel não deveria estar acessível pela internet — a própria condição de exposição já é um indicador de risco antes mesmo de tentativa de exploração. Como o material consultado não detalha o endpoint ou padrão de requisição exato usado no exploit, não há assinatura de log específica confirmada aqui; a existência de template Nuclei e módulo Metasploit sugere que ferramentas de scanning podem gerar padrões de tráfego repetitivos e automatizados contra caminhos do admin, o que deve ser monitorado, mas sem uma assinatura única e confiável documentada nas fontes usadas nesta análise.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
ColdFusion versions 2023.6, 2021.12 and earlier are affected by an Improper Access Control vulnerability that could result in arbitrary file system read. An attacker could leverage this vulnerability to access or modify restricted files. Exploitation of this issue does not require user interaction. Exploitation of this issue requires the admin panel be exposed to the internet.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Produtos afetados
Adobe · ColdFusion
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.