Voltar para o Labs
Alerta de Segurança

CVE-2023-44350

Sobre

As versões 2023.5 (e anteriores) e 2021.11 (e anteriores) do Adobe ColdFusion são afetadas por uma vulnerabilidade de Desserialização de Dados Não Confiáveis que poderia resultar em execução de código arbitrário. A exploração desse problema não requer interação do usuário.

Fraqueza (CWE):CWE-502

Análise do analista Rainforest

O Adobe ColdFusion 2023.5 e 2021.11 e anteriores desserializam dados não confiáveis de forma insegura, e o resultado é execução de código arbitrário sem exigir interação do usuário. Um atacante envia dados serializados forjados a um servidor ColdFusion alcançável e obtém código rodando nele — remoto, não autenticado e direto. Esta é a classe de maior consequência de falha em servidor web, e o ColdFusion normalmente roda servidores de aplicação que ficam próximos de dados sensíveis.

Bugs de desserialização no ColdFusion têm um histórico longo e feio de exploração ativa, vários deles aparecendo na lista de known-exploited da CISA, então esta não é uma classe hipotética. A Adobe explicitamente observa que a exploração não requer interação do usuário, exatamente o perfil que atrai desenvolvimento rápido de prova de conceito e varredura ampla. ColdFusion voltado para a internet é um alvo perene, e RCE não autenticado contra ele deve ser presumido como algo que rapidamente atrai atenção.

Tratamos isso como topo da fila. O trabalho é encontrar cada instância do ColdFusion — incluindo servidores de aplicação esquecidos e legados, onde o ColdFusion notoriamente persiste — confirmar quais são alcançáveis pela internet e levá-los a builds corrigidos sem demora. Dado o histórico, também preparamos a detecção de tentativas de exploração contra esses hosts, em vez de presumir que a correção chegará antes dos scanners.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2023-44350?

As versões 2023.5 (e anteriores) e 2021.11 (e anteriores) do Adobe ColdFusion são afetadas por uma vulnerabilidade de Desserialização de Dados Não Confiáveis que poderia resultar em execução de código arbitrário. A exploração desse problema não requer interação do usuário.

Qual a gravidade de CVE-2023-44350?

CVE-2023-44350 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2023-44350 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-44350?

Os avisos públicos listam como afetados: coldfusion. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-44350?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email