PT-2024-2206 · Adobe · Coldfusion
CVE-2024-20767
·
Publicado
2024-03-12
·
Atualizado
2026-06-01
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:P/A:N |
Nome do software vulnerável e versões afetadas
Adobe ColdFusion versões 2023.6 e 2021.12 e anteriores
Descrição
O Adobe ColdFusion está afetado por uma falha de controle de acesso inadequado. Essa falha permite que um invasor não autenticado obtenha acesso a arquivos confidenciais e execute operações arbitrárias de leitura e gravação no sistema de arquivos. A exploração não requer interação do usuário, mas exige que o painel de administração esteja exposto à Internet. Relatórios indicam mais de 200.000 instâncias expostas, e uma exploração de prova de conceito está disponível. A vulnerabilidade permite contornar medidas de segurança para acessar arquivos restritos. Uma exploração utiliza a manipulação de bytecode para acessar arquivos confidenciais. A vulnerabilidade está relacionada à traversal de caminho, permitindo o acesso a arquivos como
/etc/passwd.Recomendações
As versões do ColdFusion anteriores à 2023.6 e à 2021.12 devem ser atualizadas.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coldfusion