← voltar
CVE-2013-0629highsob ataque

CVE-2013-0629

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.5epss 66%
da publicação à arma91 dias
Publicada no NVD9 de jan.
1ª PoC+91d
CISA KEV+3344d
probabilidade de exploração
66%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-09-07

Apply updates per vendor instructions.

Resumo

Falha em Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10 que permite a um atacante não autenticado acessar diretórios administrativos restritos (CFIDE/administrator, adminapi, componentutils) quando a senha de Administrador ou de RDS (Remote Development Services) não está configurada. Foi explorada ativamente em janeiro de 2013, em conjunto com outras três CVEs do mesmo advisory, para comprometer servidores ColdFusion expostos na internet — motivo pelo qual está no catálogo KEV da CISA apesar de sua idade.

Detalhamento técnico

A Adobe não detalhou o vetor técnico exato ('unspecified vectors'), mas o mecanismo central é conhecido: o ColdFusion expõe interfaces administrativas e de desenvolvimento remoto (RDS) sob o diretório /CFIDE. Quando o administrador nunca configura uma senha para essas interfaces — cenário comum em instalações padrão ou esquecidas — o controle de acesso que deveria bloquear diretórios sensíveis simplesmente não existe, permitindo que um requisição HTTP não autenticada alcance recursos que deveriam estar restritos. O catálogo KEV da CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado), não como um path traversal clássico de manipulação de '../' — a ausência de senha é a causa raiz, não uma sanitização de caminho falha.

Como é explorada

A falha foi explorada in the wild em janeiro de 2013 como parte de uma campanha coordenada contra servidores ColdFusion, junto com CVE-2013-0625 e CVE-2013-0632 (bypass de autenticação) e CVE-2013-0631 (divulgação de informação). O pré-requisito real é que a instância tenha RDS ou o Administrador sem senha configurada — algo frequente em deploys legados ou default, não uma configuração exótica. Com acesso de rede ao endpoint HTTP/HTTPS do ColdFusion, o atacante alcança diretórios administrativos sem autenticação, o que na campanha real foi usado como ponto de entrada para extrair credenciais, hashes e arquivos de configuração, servindo de trampolim para comprometimento total do servidor via as outras CVEs do mesmo pacote de ataque.

Versões

Afetadas
Adobe ColdFusion 9.0, 9.0.1, 9.0.2 e 10, para Windows, Macintosh e UNIX.
Corrigidas em
Hotfix de segurança disponibilizado pela Adobe via boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Instalações em ColdFusion 8.x e anteriores não recebem hotfix e dependem exclusivamente das mitigações de configuração.

Como se proteger

A correção primária é aplicar o hotfix de segurança da Adobe descrito no boletim APSB13-03 para ColdFusion 10, 9.0.2, 9.0.1 e 9.0 (Windows, Macintosh e UNIX). Para instalações em versões não suportadas (ColdFusion 8.x e anteriores, que não recebem hotfix), a Adobe recomenda: configurar usuário e senha para RDS mesmo que o serviço esteja desabilitado, ativar proteção por senha em RDS, definir senha do Administrador com proteção habilitada, e depois desabilitar RDS por completo. Como camada adicional — válida para qualquer versão — bloquear acesso externo a /CFIDE/administrator, /CFIDE/adminapi e /CFIDE/componentutils, e remover templates ou componentes ColdFusion desnecessários do webroot ou de CFIDE, conforme os guias de lockdown do ColdFusion 9 e 10 publicados pela Adobe.

Como detectar

Requisições HTTP não autenticadas, originadas de IPs externos, direcionadas a /CFIDE/administrator, /CFIDE/adminapi ou /CFIDE/componentutils são o sinal mais direto em logs de servidor web ou WAF, especialmente vindas fora da faixa de rede administrativa esperada. Como a Adobe nunca detalhou o vetor exato de exploração, não existe uma assinatura de payload pública confiável; a ausência de padrão conhecido de exploração reforça que a melhor detecção é auditar se a senha de Admin/RDS está configurada e monitorar qualquer acesso externo a esses diretórios administrativos, independentemente do payload usado.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe ColdFusion 9.0, 9.0.1, 9.0.2, and 10, when a password is not configured, allows attackers to access restricted directories via unspecified vectors, as exploited in the wild in January 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.