CVE-2023-44350
Acerca de
Adobe ColdFusion versiones 2023.5 (y anteriores) y 2021.11 (y anteriores) están afectadas por una vulnerabilidad de deserialización de datos no confiables que podría resultar en ejecución de código arbitrario. La explotación de este problema no requiere interacción del usuario.
Análisis del analista Rainforest
Adobe ColdFusion 2023.5 y 2021.11 y anteriores deserializan datos no confiables de forma insegura, y el resultado es ejecución de código arbitrario sin requerir interacción del usuario. Un atacante envía datos serializados manipulados a un servidor ColdFusion accesible y consigue código ejecutándose en él: remoto, no autenticado y directo. Esta es la clase de fallo de servidor web de mayor consecuencia, y ColdFusion típicamente ejecuta servidores de aplicaciones que se sitúan cerca de datos sensibles.
Los fallos de deserialización de ColdFusion tienen un largo y feo historial de ser explotados en la práctica, varios de ellos aterrizando en la lista de vulnerabilidades explotadas conocidas de CISA, así que esta no es una clase hipotética. Adobe señala explícitamente que la explotación no necesita interacción del usuario, que es exactamente el perfil que atrae un desarrollo rápido de prueba de concepto y un escaneo amplio. ColdFusion expuesto a internet es un objetivo perenne, y un RCE no autenticado contra él debe asumirse que atraerá atención rápidamente.
Tratamos esto como lo primero de la cola. El trabajo es encontrar cada instancia de ColdFusion —incluidos servidores de aplicaciones olvidados y heredados, que es donde ColdFusion notoriamente perdura—, confirmar cuáles son accesibles desde internet y llevarlas a compilaciones corregidas sin demora. Dado el historial, también preparamos la detección de intentos de explotación contra estos hosts en lugar de asumir que el parcheo llegará antes que los escáneres.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-44350?
Adobe ColdFusion versiones 2023.5 (y anteriores) y 2021.11 (y anteriores) están afectadas por una vulnerabilidad de deserialización de datos no confiables que podría resultar en ejecución de código arbitrario. La explotación de este problema no requiere interacción del usuario.
¿Qué tan grave es CVE-2023-44350?
CVE-2023-44350 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-44350?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-44350?
Los avisos públicos listan como afectados: coldfusion. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-44350?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
