PT-2024-6352 · Adobe · Coldfusion
CVE-2024-41874
·
Publicado
2024-09-10
·
Atualizado
2024-10-21
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões 2023.9, 2021.15 e anteriores do ColdFusion
Descrição
A vulnerabilidade está relacionada a uma falha de deserialização de dados não confiáveis, que pode resultar na execução de código arbitrário no contexto do usuário atual. Um invasor poderia explorar essa vulnerabilidade fornecendo uma entrada maliciosa ao aplicativo, que, quando deserializada, leva à execução de código malicioso. A exploração desse problema não requer interação do usuário.
Recomendações
Para as versões 2023.9, 2021.15 e anteriores do ColdFusion, atualize para uma versão mais recente para mitigar o risco de execução de código arbitrário.
Como solução alternativa temporária, considere restringir a desserialização de dados não confiáveis para minimizar o risco de exploração.
Evite usar a versão vulnerável até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade; no entanto, atualizações de segurança estão disponíveis para o Adobe ColdFusion.
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coldfusion