← back
CVE-2023-29298highunder attackCWE-284

Adobe ColdFusion Improper Access Control Security feature bypass

88Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 100%
from disclosure to weapon
Published on NVDJul 12
CISA KEV+8d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-08-10

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite a um atacante não autenticado, via rede, acessar endpoints administrativos CFM e CFC que deveriam estar protegidos. O CVSS 7.5 reflete perda de confidencialidade sem impacto direto em integridade ou disponibilidade, mas o risco real é maior: está na KEV da CISA com exploração confirmada em campo e serve tipicamente como porta de entrada para ataques mais graves contra a instância de ColdFusion.

Technical detail

A vulnerabilidade é um bypass de recurso de segurança (Security feature bypass) causado por controle de acesso impróprio nos endpoints administrativos do ColdFusion, que são implementados como páginas CFM (ColdFusion Markup) e componentes CFC (ColdFusion Component). Em vez de uma falha de autenticação clássica, trata-se de uma lacuna na lógica que decide quem pode chegar a essas rotas — o atacante consegue alcançar funcionalidade que deveria exigir sessão de administrador válida.

How it’s exploited

O vetor é de rede (AV:N), com complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N) — ou seja, um atacante remoto e não autenticado pode disparar a exploração diretamente contra o servidor exposto. O resultado documentado pela Adobe é acesso a endpoints administrativos CFM/CFC que normalmente estariam restritos, o que expõe informação e superfície de ataque adicional dentro do painel administrativo do ColdFusion.

A CISA confirma exploração ativa no catálogo KEV (adicionada em 20/07/2023, com prazo de mitigação até 10/08/2023), o que indica que atacantes reais já usaram essa falha contra instâncias expostas na internet antes e depois da divulgação pública. A existência de template Nuclei também facilita varredura automatizada em massa por quem procura instâncias vulneráveis.

Versions

Affected
Adobe ColdFusion 2018 update 16 e anteriores; 2021 update 6 e anteriores; 2023.0.0.330468 e anteriores.
Fixed in
Não confirmado pelas fontes consultadas nesta pesquisa. A versão corrigida exata para cada branch (2018, 2021, 2023) deve ser verificada diretamente no boletim Adobe APSB23-40.

How to protect

A Adobe publicou o boletim APSB23-40 com as correções; a ação recomendada é atualizar para a versão do ColdFusion indicada nesse advisory como corrigida para cada branch (2018, 2021 e 2023) — consulte o boletim oficial para o número exato de build, pois essa informação não estava disponível nas fontes usadas para esta página e não deve ser assumida.

Se a atualização imediata não for possível, a orientação da CISA é aplicar as mitigações descritas pelo fornecedor no advisory ou, na ausência de mitigação viável, descontinuar o uso do produto exposto. Como controle compensatório genérico, restringir o acesso de rede ao painel administrativo do ColdFusion (bloqueio por firewall/IP allowlist) reduz a superfície de exploração enquanto o patch não é aplicado, mas não substitui a correção — a falha está na lógica de controle de acesso da própria aplicação.

How to detect

Tentativas de exploração aparecem em logs de acesso do servidor web/ColdFusion como requisições a caminhos administrativos CFM/CFC que normalmente exigiriam autenticação, originadas de IPs externos sem sessão administrativa prévia — vale procurar por padrões de varredura automatizada (requisições sequenciais a múltiplos endpoints administrativos) compatíveis com scanners baseados em template Nuclei público para esta CVE. Não há assinatura única e confiável divulgada nas fontes consultadas; a ausência de autenticação e de interação do usuário torna a exploração silenciosa do ponto de vista de artefatos deixados no sistema, reforçando a importância de monitorar exposição do painel administrativo à internet.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by an Improper Access Control vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to access the administration CFM and CFC endpoints. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected products
Adobe · ColdFusion