← back
CVE-2013-0629highunder attack

CVE-2013-0629

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.5epss 66%
from disclosure to weapon91 days
Published on NVDJan 9
1st PoC+91d
CISA KEV+3344d
exploitation probability
66%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-09-07

Apply updates per vendor instructions.

Summary

Falha em Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10 que permite a um atacante não autenticado acessar diretórios administrativos restritos (CFIDE/administrator, adminapi, componentutils) quando a senha de Administrador ou de RDS (Remote Development Services) não está configurada. Foi explorada ativamente em janeiro de 2013, em conjunto com outras três CVEs do mesmo advisory, para comprometer servidores ColdFusion expostos na internet — motivo pelo qual está no catálogo KEV da CISA apesar de sua idade.

Technical detail

A Adobe não detalhou o vetor técnico exato ('unspecified vectors'), mas o mecanismo central é conhecido: o ColdFusion expõe interfaces administrativas e de desenvolvimento remoto (RDS) sob o diretório /CFIDE. Quando o administrador nunca configura uma senha para essas interfaces — cenário comum em instalações padrão ou esquecidas — o controle de acesso que deveria bloquear diretórios sensíveis simplesmente não existe, permitindo que um requisição HTTP não autenticada alcance recursos que deveriam estar restritos. O catálogo KEV da CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado), não como um path traversal clássico de manipulação de '../' — a ausência de senha é a causa raiz, não uma sanitização de caminho falha.

How it’s exploited

A falha foi explorada in the wild em janeiro de 2013 como parte de uma campanha coordenada contra servidores ColdFusion, junto com CVE-2013-0625 e CVE-2013-0632 (bypass de autenticação) e CVE-2013-0631 (divulgação de informação). O pré-requisito real é que a instância tenha RDS ou o Administrador sem senha configurada — algo frequente em deploys legados ou default, não uma configuração exótica. Com acesso de rede ao endpoint HTTP/HTTPS do ColdFusion, o atacante alcança diretórios administrativos sem autenticação, o que na campanha real foi usado como ponto de entrada para extrair credenciais, hashes e arquivos de configuração, servindo de trampolim para comprometimento total do servidor via as outras CVEs do mesmo pacote de ataque.

Versions

Affected
Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10, para Windows, Macintosh e UNIX.
Fixed in
Hotfix de segurança disponibilizado pela Adobe via boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Instalações em ColdFusion 8.x e anteriores não recebem hotfix e dependem exclusivamente das mitigações de configuração.

How to protect

A correção primária é aplicar o hotfix de segurança da Adobe descrito no boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Para instalações em versões não suportadas (ColdFusion 8.x e anteriores, que não recebem hotfix), a Adobe recomenda: configurar usuário e senha para RDS mesmo que o serviço esteja desabilitado, ativar proteção por senha em RDS, definir senha do Administrador com proteção habilitada, e depois desabilitar RDS por completo. Como camada adicional — válida para qualquer versão — bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils, e remover templates ou componentes ColdFusion desnecessários do webroot ou de CFIDE, conforme os guias de lockdown do ColdFusion 9 e 10 publicados pela Adobe.

How to detect

Requisições HTTP não autenticadas, originadas de IPs externos, direcionadas a /CFIDE/administrator, /CFIDE/adminapi ou /CFIDE/componentutils são o sinal mais direto em logs de servidor web ou WAF, especialmente vindas fora da faixa de rede administrativa esperada. Como a Adobe nunca detalhou o vetor exato de exploração, não existe uma assinatura de payload pública confiável; a ausência de padrão conhecido de exploração reforça que a melhor detecção é auditar se a senha de Admin/RDS está configurada e monitorar qualquer acesso externo a esses diretórios administrativos, independentemente do payload usado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion 9.0, 9.0.1, 9.0.2, and 10, when a password is not configured, allows attackers to access restricted directories via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.