ColdFusion | Improper Access Control (CWE-284)
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite leitura arbitrária de arquivos do sistema de arquivos, incluindo arquivos restritos, sem necessidade de interação do usuário. O CVSS de 7.4 já reflete a pré-condição crítica: só é explorável se o painel administrativo do ColdFusion estiver exposto à internet — algo que não deveria ocorrer em produção, mas que a CISA confirma ter sido explorado ativamente (KEV, adicionada em dezembro/2024).
Detalle técnico
A CVE é classificada pela Adobe como Improper Access Control (CWE-284): algum componente ou endpoint associado ao painel administrativo do ColdFusion falha em validar corretamente permissões antes de permitir acesso a arquivos, resultando em leitura arbitrária de arquivos restritos e possibilidade de modificação de arquivos, segundo a descrição oficial do fornecedor.
O vetor CVSS (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N) indica exploração remota, sem privilégios e sem interação do usuário, mas com complexidade de ataque alta (AC:H) — o que sugere que a exploração depende de condições ou de um encadeamento de passos não triviais, e não de uma requisição HTTP simples e direta. O impacto é alto em confidencialidade e integridade (leitura e possivelmente modificação de arquivos restritos), mas nulo em disponibilidade.
O material lido não traz o detalhe do código-fonte (qual endpoint, tag CFML ou componente específico do admin é o vetor exato), portanto esse nível de detalhe não é afirmado aqui para evitar especulação. O que está confirmado pelo fornecedor e pela CISA é a natureza da falha (controle de acesso quebrado no painel administrativo) e a consequência (leitura de arquivos arbitrários no servidor).
Cómo se explota
O pré-requisito determinante, destacado pela própria Adobe e repetido pela CISA, é que o painel administrativo do ColdFusion esteja acessível pela internet. Sem essa exposição, a superfície de ataque não existe — a maioria dos ambientes que isola o admin por rede interna, VPN ou allowlist de IP não está exposta a esta CVE, independentemente do CVSS de 7.4.
Com o painel exposto, o atacante não precisa de autenticação (PR:N) nem de interação da vítima (UI:N), mas a complexidade de ataque é classificada como alta, indicando que a exploração não é um request trivial isolado — provavelmente envolve conhecer ou descobrir caminhos/endpoints específicos do admin para acionar a leitura de arquivo indevida. A existência de módulo Metasploit, template Nuclei e PoC pública tornam a barreira técnica baixa na prática, mesmo com a complexidade formal alta do CVSS.
A presença desta CVE no catálogo KEV da CISA confirma exploração ativa em ambientes reais. O resultado da exploração é acesso a arquivos restritos do servidor — o que, dependendo do arquivo lido (por exemplo, arquivos de configuração ou credenciais), pode escalar para comprometimento mais amplo do servidor ColdFusion, embora a CVE em si não seja descrita como execução remota de código direta.
Versiones
Cómo protegerse
A mitigação primária é atualizar o ColdFusion para as versões corrigidas indicadas no advisory oficial da Adobe (APSB24-14). O texto da CVE aponta como vulneráveis ColdFusion 2023 até Update 6 e ColdFusion 2021 até Update 12 (e versões anteriores); as versões de correção exatas não foram extraídas do conteúdo consultado nesta apuração — consulte diretamente o boletim APSB24-14 da Adobe para o número de update específico antes de considerar o ambiente corrigido.
A mitigação compensatória mais eficaz e de baixo custo, reforçada tanto pela descrição oficial quanto pela ação recomendada da CISA no KEV ("aplicar mitigações do fornecedor ou descontinuar o uso do produto"), é simplesmente remover a exposição do painel administrativo à internet — restringir acesso por rede interna, VPN ou firewall/allowlist de IP. Isso neutraliza a pré-condição de exploração mesmo antes de aplicar o patch, mas não corrige a vulnerabilidade subjacente nem protege contra um atacante que já tenha acesso à rede interna.
Não existe mitigação via WAF genérica confirmada nas fontes consultadas — dado que a falha é de controle de acesso e não de payload facilmente assinável, regras de WAF tendem a ter eficácia limitada e não substituem a correção ou o isolamento de rede do painel admin.
Cómo detectar
Sinal mais direto: qualquer requisição HTTP ao painel administrativo do ColdFusion originada de IPs externos/não confiáveis, especialmente se o painel não deveria estar acessível pela internet — a própria condição de exposição já é um indicador de risco antes mesmo de tentativa de exploração. Como o material consultado não detalha o endpoint ou padrão de requisição exato usado no exploit, não há assinatura de log específica confirmada aqui; a existência de template Nuclei e módulo Metasploit sugere que ferramentas de scanning podem gerar padrões de tráfego repetitivos e automatizados contra caminhos do admin, o que deve ser monitorado, mas sem uma assinatura única e confiável documentada nas fontes usadas nesta análise.