← voltar
CVE-2023-29298highsob ataqueCWE-284

Adobe ColdFusion Improper Access Control Security feature bypass

88Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 100%
da publicação à arma
Publicada no NVD12 de jul.
CISA KEV+8d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-08-10

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite a um atacante não autenticado, via rede, acessar endpoints administrativos CFM e CFC que deveriam estar protegidos. O CVSS 7.5 reflete perda de confidencialidade sem impacto direto em integridade ou disponibilidade, mas o risco real é maior: está na KEV da CISA com exploração confirmada em campo e serve tipicamente como porta de entrada para ataques mais graves contra a instância de ColdFusion.

Detalhamento técnico

A vulnerabilidade é um bypass de recurso de segurança (Security feature bypass) causado por controle de acesso impróprio nos endpoints administrativos do ColdFusion, que são implementados como páginas CFM (ColdFusion Markup) e componentes CFC (ColdFusion Component). Em vez de uma falha de autenticação clássica, trata-se de uma lacuna na lógica que decide quem pode chegar a essas rotas — o atacante consegue alcançar funcionalidade que deveria exigir sessão de administrador válida.

Como é explorada

O vetor é de rede (AV:N), com complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N) — ou seja, um atacante remoto e não autenticado pode disparar a exploração diretamente contra o servidor exposto. O resultado documentado pela Adobe é acesso a endpoints administrativos CFM/CFC que normalmente estariam restritos, o que expõe informação e superfície de ataque adicional dentro do painel administrativo do ColdFusion.

A CISA confirma exploração ativa no catálogo KEV (adicionada em 20/07/2023, com prazo de mitigação até 10/08/2023), o que indica que atacantes reais já usaram essa falha contra instâncias expostas na internet antes e depois da divulgação pública. A existência de template Nuclei também facilita varredura automatizada em massa por quem procura instâncias vulneráveis.

Versões

Afetadas
Adobe ColdFusion 2018 update 16 e anteriores; 2021 update 6 e anteriores; 2023.0.0.330468 e anteriores.
Corrigidas em
Não confirmado pelas fontes consultadas nesta pesquisa. A versão corrigida exata para cada branch (2018, 2021, 2023) deve ser verificada diretamente no boletim Adobe APSB23-40.

Como se proteger

A Adobe publicou o boletim APSB23-40 com as correções; a ação recomendada é atualizar para a versão do ColdFusion indicada nesse advisory como corrigida para cada branch (2018, 2021 e 2023) — consulte o boletim oficial para o número exato de build, pois essa informação não estava disponível nas fontes usadas para esta página e não deve ser assumida.

Se a atualização imediata não for possível, a orientação da CISA é aplicar as mitigações descritas pelo fornecedor no advisory ou, na ausência de mitigação viável, descontinuar o uso do produto exposto. Como controle compensatório genérico, restringir o acesso de rede ao painel administrativo do ColdFusion (bloqueio por firewall/IP allowlist) reduz a superfície de exploração enquanto o patch não é aplicado, mas não substitui a correção — a falha está na lógica de controle de acesso da própria aplicação.

Como detectar

Tentativas de exploração aparecem em logs de acesso do servidor web/ColdFusion como requisições a caminhos administrativos CFM/CFC que normalmente exigiriam autenticação, originadas de IPs externos sem sessão administrativa prévia — vale procurar por padrões de varredura automatizada (requisições sequenciais a múltiplos endpoints administrativos) compatíveis com scanners baseados em template Nuclei público para esta CVE. Não há assinatura única e confiável divulgada nas fontes consultadas; a ausência de autenticação e de interação do usuário torna a exploração silenciosa do ponto de vista de artefatos deixados no sistema, reforçando a importância de monitorar exposição do painel administrativo à internet.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by an Improper Access Control vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to access the administration CFM and CFC endpoints. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
Adobe · ColdFusion