← volver
CVE-2023-29298highbajo ataqueCWE-284

Adobe ColdFusion Improper Access Control Security feature bypass

88Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 100%
de la publicación al arma
Publicada en NVD12 jul
CISA KEV+8d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-08-10

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite a um atacante não autenticado, via rede, acessar endpoints administrativos CFM e CFC que deveriam estar protegidos. O CVSS 7.5 reflete perda de confidencialidade sem impacto direto em integridade ou disponibilidade, mas o risco real é maior: está na KEV da CISA com exploração confirmada em campo e serve tipicamente como porta de entrada para ataques mais graves contra a instância de ColdFusion.

Detalle técnico

A vulnerabilidade é um bypass de recurso de segurança (Security feature bypass) causado por controle de acesso impróprio nos endpoints administrativos do ColdFusion, que são implementados como páginas CFM (ColdFusion Markup) e componentes CFC (ColdFusion Component). Em vez de uma falha de autenticação clássica, trata-se de uma lacuna na lógica que decide quem pode chegar a essas rotas — o atacante consegue alcançar funcionalidade que deveria exigir sessão de administrador válida.

Cómo se explota

O vetor é de rede (AV:N), com complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N) — ou seja, um atacante remoto e não autenticado pode disparar a exploração diretamente contra o servidor exposto. O resultado documentado pela Adobe é acesso a endpoints administrativos CFM/CFC que normalmente estariam restritos, o que expõe informação e superfície de ataque adicional dentro do painel administrativo do ColdFusion.

A CISA confirma exploração ativa no catálogo KEV (adicionada em 20/07/2023, com prazo de mitigação até 10/08/2023), o que indica que atacantes reais já usaram essa falha contra instâncias expostas na internet antes e depois da divulgação pública. A existência de template Nuclei também facilita varredura automatizada em massa por quem procura instâncias vulneráveis.

Versiones

Afectadas
Adobe ColdFusion 2018 update 16 e anteriores; 2021 update 6 e anteriores; 2023.0.0.330468 e anteriores.
Corregidas en
Não confirmado pelas fontes consultadas nesta pesquisa. A versão corrigida exata para cada branch (2018, 2021, 2023) deve ser verificada diretamente no boletim Adobe APSB23-40.

Cómo protegerse

A Adobe publicou o boletim APSB23-40 com as correções; a ação recomendada é atualizar para a versão do ColdFusion indicada nesse advisory como corrigida para cada branch (2018, 2021 e 2023) — consulte o boletim oficial para o número exato de build, pois essa informação não estava disponível nas fontes usadas para esta página e não deve ser assumida.

Se a atualização imediata não for possível, a orientação da CISA é aplicar as mitigações descritas pelo fornecedor no advisory ou, na ausência de mitigação viável, descontinuar o uso do produto exposto. Como controle compensatório genérico, restringir o acesso de rede ao painel administrativo do ColdFusion (bloqueio por firewall/IP allowlist) reduz a superfície de exploração enquanto o patch não é aplicado, mas não substitui a correção — a falha está na lógica de controle de acesso da própria aplicação.

Cómo detectar

Tentativas de exploração aparecem em logs de acesso do servidor web/ColdFusion como requisições a caminhos administrativos CFM/CFC que normalmente exigiriam autenticação, originadas de IPs externos sem sessão administrativa prévia — vale procurar por padrões de varredura automatizada (requisições sequenciais a múltiplos endpoints administrativos) compatíveis com scanners baseados em template Nuclei público para esta CVE. Não há assinatura única e confiável divulgada nas fontes consultadas; a ausência de autenticação e de interação do usuário torna a exploração silenciosa do ponto de vista de artefatos deixados no sistema, reforçando a importância de monitorar exposição do painel administrativo à internet.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by an Improper Access Control vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to access the administration CFM and CFC endpoints. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Adobe · ColdFusion