← volver
CVE-2024-20767highbajo ataqueCWE-284

ColdFusion | Improper Access Control (CWE-284)

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.4epss 99%
de la publicación al arma8 días
Publicada en NVD18 mar
1ª PoC+8d
metasploit12 mar
CISA KEV+273d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-01-06

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite leitura arbitrária de arquivos do sistema de arquivos, incluindo arquivos restritos, sem necessidade de interação do usuário. O CVSS de 7.4 já reflete a pré-condição crítica: só é explorável se o painel administrativo do ColdFusion estiver exposto à internet — algo que não deveria ocorrer em produção, mas que a CISA confirma ter sido explorado ativamente (KEV, adicionada em dezembro/2024).

Detalle técnico

A CVE é classificada pela Adobe como Improper Access Control (CWE-284): algum componente ou endpoint associado ao painel administrativo do ColdFusion falha em validar corretamente permissões antes de permitir acesso a arquivos, resultando em leitura arbitrária de arquivos restritos e possibilidade de modificação de arquivos, segundo a descrição oficial do fornecedor.

O vetor CVSS (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N) indica exploração remota, sem privilégios e sem interação do usuário, mas com complexidade de ataque alta (AC:H) — o que sugere que a exploração depende de condições ou de um encadeamento de passos não triviais, e não de uma requisição HTTP simples e direta. O impacto é alto em confidencialidade e integridade (leitura e possivelmente modificação de arquivos restritos), mas nulo em disponibilidade.

O material lido não traz o detalhe do código-fonte (qual endpoint, tag CFML ou componente específico do admin é o vetor exato), portanto esse nível de detalhe não é afirmado aqui para evitar especulação. O que está confirmado pelo fornecedor e pela CISA é a natureza da falha (controle de acesso quebrado no painel administrativo) e a consequência (leitura de arquivos arbitrários no servidor).

Cómo se explota

O pré-requisito determinante, destacado pela própria Adobe e repetido pela CISA, é que o painel administrativo do ColdFusion esteja acessível pela internet. Sem essa exposição, a superfície de ataque não existe — a maioria dos ambientes que isola o admin por rede interna, VPN ou allowlist de IP não está exposta a esta CVE, independentemente do CVSS de 7.4.

Com o painel exposto, o atacante não precisa de autenticação (PR:N) nem de interação da vítima (UI:N), mas a complexidade de ataque é classificada como alta, indicando que a exploração não é um request trivial isolado — provavelmente envolve conhecer ou descobrir caminhos/endpoints específicos do admin para acionar a leitura de arquivo indevida. A existência de módulo Metasploit, template Nuclei e PoC pública tornam a barreira técnica baixa na prática, mesmo com a complexidade formal alta do CVSS.

A presença desta CVE no catálogo KEV da CISA confirma exploração ativa em ambientes reais. O resultado da exploração é acesso a arquivos restritos do servidor — o que, dependendo do arquivo lido (por exemplo, arquivos de configuração ou credenciais), pode escalar para comprometimento mais amplo do servidor ColdFusion, embora a CVE em si não seja descrita como execução remota de código direta.

Versiones

Afectadas
Adobe ColdFusion 2023 Update 6 e anteriores; Adobe ColdFusion 2021 Update 12 e anteriores.

Cómo protegerse

A mitigação primária é atualizar o ColdFusion para as versões corrigidas indicadas no advisory oficial da Adobe (APSB24-14). O texto da CVE aponta como vulneráveis ColdFusion 2023 até Update 6 e ColdFusion 2021 até Update 12 (e versões anteriores); as versões de correção exatas não foram extraídas do conteúdo consultado nesta apuração — consulte diretamente o boletim APSB24-14 da Adobe para o número de update específico antes de considerar o ambiente corrigido.

A mitigação compensatória mais eficaz e de baixo custo, reforçada tanto pela descrição oficial quanto pela ação recomendada da CISA no KEV ("aplicar mitigações do fornecedor ou descontinuar o uso do produto"), é simplesmente remover a exposição do painel administrativo à internet — restringir acesso por rede interna, VPN ou firewall/allowlist de IP. Isso neutraliza a pré-condição de exploração mesmo antes de aplicar o patch, mas não corrige a vulnerabilidade subjacente nem protege contra um atacante que já tenha acesso à rede interna.

Não existe mitigação via WAF genérica confirmada nas fontes consultadas — dado que a falha é de controle de acesso e não de payload facilmente assinável, regras de WAF tendem a ter eficácia limitada e não substituem a correção ou o isolamento de rede do painel admin.

Cómo detectar

Sinal mais direto: qualquer requisição HTTP ao painel administrativo do ColdFusion originada de IPs externos/não confiáveis, especialmente se o painel não deveria estar acessível pela internet — a própria condição de exposição já é um indicador de risco antes mesmo de tentativa de exploração. Como o material consultado não detalha o endpoint ou padrão de requisição exato usado no exploit, não há assinatura de log específica confirmada aqui; a existência de template Nuclei e módulo Metasploit sugere que ferramentas de scanning podem gerar padrões de tráfego repetitivos e automatizados contra caminhos do admin, o que deve ser monitorado, mas sem uma assinatura única e confiável documentada nas fontes usadas nesta análise.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
ColdFusion versions 2023.6, 2021.12 and earlier are affected by an Improper Access Control vulnerability that could result in arbitrary file system read. An attacker could leverage this vulnerability to access or modify restricted files. Exploitation of this issue does not require user interaction. Exploitation of this issue requires the admin panel be exposed to the internet.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Productos afectados
Adobe · ColdFusion
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.