CVE-2013-0629
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply updates per vendor instructions.
Resumo
Falha em Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10 que permite a um atacante não autenticado acessar diretórios administrativos restritos (CFIDE/administrator, adminapi, componentutils) quando a senha de Administrador ou de RDS (Remote Development Services) não está configurada. Foi explorada ativamente em janeiro de 2013, em conjunto com outras três CVEs do mesmo advisory, para comprometer servidores ColdFusion expostos na internet — motivo pelo qual está no catálogo KEV da CISA apesar de sua idade.
Detalhamento técnico
A Adobe não detalhou o vetor técnico exato ('unspecified vectors'), mas o mecanismo central é conhecido: o ColdFusion expõe interfaces administrativas e de desenvolvimento remoto (RDS) sob o diretório /CFIDE. Quando o administrador nunca configura uma senha para essas interfaces — cenário comum em instalações padrão ou esquecidas — o controle de acesso que deveria bloquear diretórios sensíveis simplesmente não existe, permitindo que um requisição HTTP não autenticada alcance recursos que deveriam estar restritos. O catálogo KEV da CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado), não como um path traversal clássico de manipulação de '../' — a ausência de senha é a causa raiz, não uma sanitização de caminho falha.
Como é explorada
A falha foi explorada in the wild em janeiro de 2013 como parte de uma campanha coordenada contra servidores ColdFusion, junto com CVE-2013-0625 e CVE-2013-0632 (bypass de autenticação) e CVE-2013-0631 (divulgação de informação). O pré-requisito real é que a instância tenha RDS ou o Administrador sem senha configurada — algo frequente em deploys legados ou default, não uma configuração exótica. Com acesso de rede ao endpoint HTTP/HTTPS do ColdFusion, o atacante alcança diretórios administrativos sem autenticação, o que na campanha real foi usado como ponto de entrada para extrair credenciais, hashes e arquivos de configuração, servindo de trampolim para comprometimento total do servidor via as outras CVEs do mesmo pacote de ataque.
Versões
Como se proteger
A correção primária é aplicar o hotfix de segurança da Adobe descrito no boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Para instalações em versões não suportadas (ColdFusion 8.x e anteriores, que não recebem hotfix), a Adobe recomenda: configurar usuário e senha para RDS mesmo que o serviço esteja desabilitado, ativar proteção por senha em RDS, definir senha do Administrador com proteção habilitada, e depois desabilitar RDS por completo. Como camada adicional — válida para qualquer versão — bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils, e remover templates ou componentes ColdFusion desnecessários do webroot ou de CFIDE, conforme os guias de lockdown do ColdFusion 9 e 10 publicados pela Adobe.
Como detectar
Requisições HTTP não autenticadas, originadas de IPs externos, direcionadas a /CFIDE/administrator, /CFIDE/adminapi ou /CFIDE/componentutils são o sinal mais direto em logs de servidor web ou WAF, especialmente vindas fora da faixa de rede administrativa esperada. Como a Adobe nunca detalhou o vetor exato de exploração, não existe uma assinatura de payload pública confiável; a ausência de padrão conhecido de exploração reforça que a melhor detecção é auditar se a senha de Admin/RDS está configurada e monitorar qualquer acesso externo a esses diretórios administrativos, independentemente do payload usado.