← back
CVE-2018-15961criticalunder attackCWE-434

CVE-2018-15961

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon72 days
Published on NVDSep 25
1st PoC+72d
metasploitSep 11
CISA KEV+1135d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
12 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de upload de arquivo irrestrito (CWE-434) no plugin FileManager do CKEditor empacotado com Adobe ColdFusion, que permite a um atacante não autenticado enviar um arquivo com extensão executável (ex.: .cfm) disfarçado de imagem e obter execução de código no servidor. É crítica de fato, não só no papel: não exige autenticação, não exige configuração especial além da instalação padrão, e foi explorada em massa poucos dias após a divulgação pública, o que levou a Adobe a elevar o patch a 'Priority 1'.

Technical detail

O endpoint vulnerável é /cf_scripts/scripts/ajax/ckeditor/plugins/filemanager/upload.cfm, parte do plugin FileManager distribuído junto com o CKEditor que acompanha o ColdFusion. Esse endpoint aceita um multipart/form-data com um campo 'file' e um campo 'path' de destino, e grava o conteúdo enviado em disco sem validar de forma efetiva o tipo/extensão do arquivo recebido — o atacante controla tanto o nome do arquivo (incluindo extensão) quanto o conteúdo.

Como o servidor ColdFusion processa arquivos com extensão .cfm como scripts executáveis, um arquivo malicioso salvo dentro do diretório web-acessível uploadedFiles se torna uma webshell funcional no momento em que é requisitado via HTTP. O problema é clássico de unrestricted file upload: a superfície de validação (extensão, content-type, magic bytes) é insuficiente ou inexistente no componente vulnerável, e o diretório de destino está dentro do docroot público.

A vulnerabilidade não está no core do ColdFusion propriamente, mas num componente de terceiros (CKEditor FileManager) empacotado por padrão nas instalações afetadas — por isso atinge múltiplas versões/linhas do produto simultaneamente (ColdFusion 2018, 2016 e 11, conforme a nomenclatura usada no advisory da Adobe).

How it’s exploited

O vetor é uma requisição HTTP POST direta ao endpoint de upload, sem necessidade de sessão autenticada, interação do usuário ou condição de rede especial além de acesso à porta web do ColdFusion. A complexidade de exploração é baixa: basta montar um multipart/form-data com o payload no campo 'file' e um caminho de destino no campo 'path'; o arquivo enviado fica disponível publicamente sob o caminho de uploads do plugin, e ao ser requisitado é executado pelo motor CFML do servidor.

O resultado final, quando bem-sucedido, é execução arbitrária de código no contexto do processo ColdFusion — tipicamente controle total da aplicação e, dependendo de hardening do sistema, do host subjacente. Há exploit público (Exploit-DB 45979, atribuído originalmente a Pete Freitag/Foundeo, com engenharia reversa publicada por terceiros) e módulo Metasploit, o que reduz ainda mais a barreira técnica.

A exploração ativa em massa foi reportada já em setembro de 2018, dias após a divulgação — a própria nota do exploit público registra que a Adobe elevou a prioridade do patch para ColdFusion 2018 e 2016 a 'Priority 1' por causa disso. A CVE está no catálogo KEV da CISA (adicionada em 2021-11-03, prazo de correção 2022-05-03), confirmando exploração continuada anos após a divulgação original, tipicamente contra instâncias nunca atualizadas expostas à internet.

Versions

Affected
Adobe ColdFusion 2018 — release de 12 de julho (build 2018.0.0.310739) e anteriores; ColdFusion 2016 — Update 6 e anteriores; ColdFusion 11 — Update 14 e anteriores.
Fixed in
Corrigida pelos updates/hotfixes publicados pela Adobe no boletim APSB18-33 para cada linha (2018, 2016 e 11). Os números exatos de update/hotfix que corrigem cada linha não constam nas fontes consultadas — verificar diretamente no advisory oficial da Adobe antes de considerar a versão em produção corrigida.

How to protect

A mitigação primária é aplicar as atualizações de segurança da Adobe referenciadas no boletim APSB18-33 para a linha específica do ColdFusion em uso (2018, 2016 ou 11). O texto oficial identifica como vulneráveis o release de 12 de julho do ColdFusion 2018 (build 2018.0.0.310739), o Update 6 e anteriores, e o Update 14 e anteriores — mas os números exatos de update/hotfix que corrigem cada linha não estão detalhados nas fontes consultadas aqui; confirme a versão fixed correspondente à sua linha diretamente no advisory da Adobe antes de considerar o ambiente corrigido.

Se a atualização imediata não for viável, o paliativo prático é remover ou bloquear o acesso ao endpoint vulnerável (o caminho do plugin filemanager do CKEditor sob cf_scripts/scripts/ajax/ckeditor) — seja deletando os arquivos do plugin do FileManager que não são necessários para o funcionamento normal do CMS/administração, seja bloqueando a rota via regra no servidor web ou WAF. Esse controle reduz a superfície mas não corrige a causa raiz nem cobre eventuais outros vetores de upload no mesmo componente.

Não funciona como mitigação apenas restringir a interface administrativa do ColdFusion: o endpoint de upload do CKEditor é tipicamente acessível de forma não autenticada e independente do painel de administração, então bloquear só o admin não elimina a exposição.

How to detect

Procurar em logs de acesso web por requisições POST ao caminho /cf_scripts/scripts/ajax/ckeditor/plugins/filemanager/upload.cfm, especialmente com corpo multipart contendo um campo 'file' com extensão incomum para upload de imagem (ex.: .cfm, .cfc, .jsp) e um campo 'path'. Presença de arquivos com extensão executável dentro do diretório uploadedFiles do plugin filemanager é indício direto de exploração bem-sucedida.

Como o exploit é trivial e amplamente automatizado (scanners, Metasploit, ferramentas baseadas em Nuclei), a ausência de tentativas nos logs não garante que o ambiente não tenha sido comprometido antes do início do monitoramento — vale inspecionar diretórios de upload por webshells independentemente de haver ou não registro de exploração recente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion versions July 12 release (2018.0.0.310739), Update 6 and earlier, and Update 14 and earlier have an unrestricted file upload vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Adobe · ColdFusion
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.