← volver
CVE-2013-0629highbajo ataque

CVE-2013-0629

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.5epss 66%
de la publicación al arma91 días
Publicada en NVD9 ene
1ª PoC+91d
CISA KEV+3344d
probabilidad de explotación
66%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumen

Falha em Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10 que permite a um atacante não autenticado acessar diretórios administrativos restritos (CFIDE/administrator, adminapi, componentutils) quando a senha de Administrador ou de RDS (Remote Development Services) não está configurada. Foi explorada ativamente em janeiro de 2013, em conjunto com outras três CVEs do mesmo advisory, para comprometer servidores ColdFusion expostos na internet — motivo pelo qual está no catálogo KEV da CISA apesar de sua idade.

Detalle técnico

A Adobe não detalhou o vetor técnico exato ('unspecified vectors'), mas o mecanismo central é conhecido: o ColdFusion expõe interfaces administrativas e de desenvolvimento remoto (RDS) sob o diretório /CFIDE. Quando o administrador nunca configura uma senha para essas interfaces — cenário comum em instalações padrão ou esquecidas — o controle de acesso que deveria bloquear diretórios sensíveis simplesmente não existe, permitindo que um requisição HTTP não autenticada alcance recursos que deveriam estar restritos. O catálogo KEV da CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado), não como um path traversal clássico de manipulação de '../' — a ausência de senha é a causa raiz, não uma sanitização de caminho falha.

Cómo se explota

A falha foi explorada in the wild em janeiro de 2013 como parte de uma campanha coordenada contra servidores ColdFusion, junto com CVE-2013-0625 e CVE-2013-0632 (bypass de autenticação) e CVE-2013-0631 (divulgação de informação). O pré-requisito real é que a instância tenha RDS ou o Administrador sem senha configurada — algo frequente em deploys legados ou default, não uma configuração exótica. Com acesso de rede ao endpoint HTTP/HTTPS do ColdFusion, o atacante alcança diretórios administrativos sem autenticação, o que na campanha real foi usado como ponto de entrada para extrair credenciais, hashes e arquivos de configuração, servindo de trampolim para comprometimento total do servidor via as outras CVEs do mesmo pacote de ataque.

Versiones

Afectadas
Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10, para Windows, Macintosh e UNIX.
Corregidas en
Hotfix de segurança disponibilizado pela Adobe via boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Instalações em ColdFusion 8.x e anteriores não recebem hotfix e dependem exclusivamente das mitigações de configuração.

Cómo protegerse

A correção primária é aplicar o hotfix de segurança da Adobe descrito no boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Para instalações em versões não suportadas (ColdFusion 8.x e anteriores, que não recebem hotfix), a Adobe recomenda: configurar usuário e senha para RDS mesmo que o serviço esteja desabilitado, ativar proteção por senha em RDS, definir senha do Administrador com proteção habilitada, e depois desabilitar RDS por completo. Como camada adicional — válida para qualquer versão — bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils, e remover templates ou componentes ColdFusion desnecessários do webroot ou de CFIDE, conforme os guias de lockdown do ColdFusion 9 e 10 publicados pela Adobe.

Cómo detectar

Requisições HTTP não autenticadas, originadas de IPs externos, direcionadas a /CFIDE/administrator, /CFIDE/adminapi ou /CFIDE/componentutils são o sinal mais direto em logs de servidor web ou WAF, especialmente vindas fora da faixa de rede administrativa esperada. Como a Adobe nunca detalhou o vetor exato de exploração, não existe uma assinatura de payload pública confiável; a ausência de padrão conhecido de exploração reforça que a melhor detecção é auditar se a senha de Admin/RDS está configurada e monitorar qualquer acesso externo a esses diretórios administrativos, independentemente do payload usado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion 9.0, 9.0.1, 9.0.2, and 10, when a password is not configured, allows attackers to access restricted directories via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.