PT-2024-2206 · Adobe · Coldfusion

CVE-2024-20767

·

Publicado

2024-03-12

·

Atualizado

2026-06-01

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:N
Nome do software vulnerável e versões afetadas
Adobe ColdFusion versões 2023.6 e 2021.12 e anteriores
Descrição
O Adobe ColdFusion está afetado por uma falha de controle de acesso inadequado. Essa falha permite que um invasor não autenticado obtenha acesso a arquivos confidenciais e execute operações arbitrárias de leitura e gravação no sistema de arquivos. A exploração não requer interação do usuário, mas exige que o painel de administração esteja exposto à Internet. Relatórios indicam mais de 200.000 instâncias expostas, e uma exploração de prova de conceito está disponível. A vulnerabilidade permite contornar medidas de segurança para acessar arquivos restritos. Uma exploração utiliza a manipulação de bytecode para acessar arquivos confidenciais. A vulnerabilidade está relacionada à traversal de caminho, permitindo o acesso a arquivos como /etc/passwd.
Recomendações
As versões do ColdFusion anteriores à 2023.6 e à 2021.12 devem ser atualizadas.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02133
CVE-2024-20767

Produtos afetados

Coldfusion