← volver
CVE-2023-38203criticalbajo ataqueransomwareCWE-502

Analysis CVE-2023-29300 Bypass: Adobe ColdFusion Pre-Auth RCE

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 97%
de la publicación al arma
Publicada en NVD20 jul
CISA KEV+172d
probabilidad de explotación
97%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2024-01-29

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de desserialização de dados não confiáveis (CWE-502) no Adobe ColdFusion que permite execução remota de código sem autenticação e sem interação do usuário. É tratada pela Adobe como um bypass do patch aplicado para a CVE-2023-29300 no mesmo boletim (APSB23-41), ou seja, a correção anterior não fechou completamente a classe de falha. Está no catálogo KEV da CISA com confirmação de exploração ativa, o que muda a prioridade de qualquer instância ColdFusion exposta à internet.

Detalle técnico

A vulnerabilidade é classificada pela Adobe e pela CISA como CWE-502 (Deserialization of Untrusted Data). Esse tipo de falha ocorre quando o servidor aceita e processa dados serializados enviados pelo cliente sem validar sua origem ou estrutura antes de reconstruí-los em objetos na memória; se o formato de serialização permitir a instanciação de classes arbitrárias ou o encadeamento de métodos ('gadgets'), um atacante consegue transformar a desserialização em execução de código.

O título original da entrada — 'CVE-2023-29300 Bypass' — indica que a CVE-2023-38203 não é uma falha nova e isolada, mas uma rota alternativa para o mesmo problema de fundo já corrigido (parcialmente) sob a CVE-2023-29300, publicada no mesmo boletim APSB23-41. Isso é comum em falhas de desserialização: a correção original costuma bloquear uma classe/endpoint específico usado no exploit conhecido, mas deixa aberto outro caminho que atinge o mesmo sink de desserialização.

As fontes disponíveis não detalham publicamente qual componente interno do ColdFusion (endpoint administrativo, protocolo WDDX, AMF ou outro) é o vetor exato nem qual classe/gadget é abusado — a Adobe não publicou esse detalhe técnico no advisory consultado, e não há aqui uma análise de pesquisador dissecando o fluxo de código. Registrar essa lacuna é mais seguro do que especular sobre o mecanismo interno.

Cómo se explota

Segundo o vetor CVSS (AV:N/AC:L/PR:N/UI:N), a exploração é remota, de baixa complexidade, sem privilégios e sem qualquer interação do usuário — características típicas de uma falha pré-autenticação exposta em serviços web do ColdFusion acessíveis pela rede. Isso é consistente com a inclusão no catálogo KEV da CISA, que exige evidência de exploração real, não apenas teórica.

A existência de um template Nuclei público sugere que a detecção/exploração já está automatizada e distribuída em ferramentas de varredura, o que costuma acelerar campanhas de exploração em massa contra instâncias expostas e desatualizadas, especialmente logo após a divulgação e após relatos de exploração no mundo real (o padrão observado historicamente em CVEs de ColdFusion como esta e a CVE-2023-29300/26360).

A CISA classifica a ação exigida como 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto caso não haja mitigação disponível' — redação-padrão do catálogo KEV, não uma confirmação de que existe apenas mitigação paliativa; o advisory da Adobe (APSB23-41) é a referência para versões corrigidas e passos oficiais.

Versiones

Afectadas
Adobe ColdFusion 2018 update 17 e anteriores; 2021 update 7 e anteriores; 2023 update 1 e anteriores.
Corregidas en
Não apurado nas fontes consultadas. Consultar o boletim oficial APSB23-41 da Adobe para a versão/hotfix exato que corrige a CVE-2023-38203 em cada linha (2018, 2021, 2023).

Cómo protegerse

A correção primária é aplicar a atualização do Adobe ColdFusion indicada no boletim de segurança APSB23-41 para a linha correspondente (2018, 2021 ou 2023). Os números exatos de build corrigidos não constam nas fontes consultadas nesta apuração; antes de considerar o ambiente protegido, confirme diretamente no boletim oficial da Adobe (helpx.adobe.com/security/products/coldfusion/apsb23-41.html) qual update/hotfix fecha especificamente a CVE-2023-38203, já que ela é um bypass de uma correção anterior e pode exigir um patch distinto do aplicado para a CVE-2023-29300.

Como a falha é pré-autenticação e de exploração automatizável, expor a interface administrativa e os serviços ColdFusion diretamente à internet sem controle de acesso é o principal fator de risco agravante. Restringir o acesso à porta/administração do CF a redes de gestão, colocar o serviço detrás de autenticação adicional na camada de rede e isolar o servidor de aplicação de sistemas críticos são controles compensatórios genéricos enquanto o patch não é aplicado — mas nenhum deles substitui a atualização, porque a falha reside no processamento de dados desserializados pelo próprio serviço, não em uma configuração de exposição.

Não há indicação nas fontes de que WAF ou filtro de assinatura isolado seja suficiente como mitigação declarada pelo fornecedor; tratando-se de bypass de um patch anterior, confiar em regras de bloqueio pensadas para a CVE-2023-29300 é o erro mais provável — elas podem não cobrir o caminho alternativo explorado nesta CVE.

Cómo detectar

Sinal mais confiável de tentativa de exploração é a presença de um template Nuclei público direcionado a esta CVE — logs de acesso mostrando requisições que correspondem ao padrão desse template (endpoints de ColdFusion associados a desserialização, com payloads incomuns no corpo da requisição) indicam varredura ou tentativa de exploração. Monitorar processos filhos anômalos gerados pelo serviço ColdFusion (cfserver/coldfusion Java process) executando comandos de shell é o indicador pós-exploração mais direto, já que o resultado da falha é execução arbitrária de código.

As fontes consultadas não fornecem assinaturas de tráfego específicas divulgadas pela Adobe ou por pesquisadores para esta CVE em particular; na ausência de IOC oficial publicado, correlacionar logs do WAF/reverse proxy com o intervalo de exploração ativa reportado à CISA (que levou à inclusão no KEV em janeiro de 2024) é a abordagem prática disponível.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion versions 2018u17 (and earlier), 2021u7 (and earlier) and 2023u1 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Adobe · ColdFusion