Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

admin 2024年12月24日23:26:06评论17 views字数 1399阅读4分39秒阅读模式
Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

漏洞名称:

Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)
组件名称:
Adobe ColdFusion
影响范围:
Adobe ColdFusion 2023 ≤ Update 11
Adobe ColdFusion 2021 ≤ Update 17
漏洞类型:
任意文件读取
利用条件:
1、用户认证:不需要用户认证
2、前置条件:默认配置
3、触发方式:远程
综合评价:
<综合评定利用难度>:容易,能造成敏感数据泄露。
<综合评定威胁等级>:高危,能造成敏感数据泄露。
官方解决方案:
已发布

漏洞分析

Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

组件介绍

ColdFusion 是一个应用服务器。ColdFusion 也是一种 Web 编程语言,它允许 Web 应用程序与各种后端系统进行通信。使用 ColdFusion,您可以创建动态网页,提供用户输入、数据库查找、一天中的时间或您需要的任何其他标准。ColdFusion 页面由标准 HTML 及其专有的 ColdFusion 标记语言 (CFML) 组成。

Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

漏洞简介

2024年12月24日,深瞳漏洞实验室监测到一则Adobe-ColdFusion组件存在任意文件读取漏洞的信息,漏洞编号:CVE-2024-53961,漏洞威胁等级:高危。

Adobe 发布的紧急安全更新中显示,修复了一个ColdFusion 2023 和 2021版本中的严重漏洞。攻击者可以利用该漏洞从系统中读取任意文件,从而可能导致敏感数据和配置文件泄露。注:Adobe 已确认 CVE-2024-53961 的POC已经存在。

影响范围

目前受影响的Adobe-ColdFusion版本:

Adobe ColdFusion 2023 ≤ Update 11
Adobe ColdFusion 2021 ≤ Update 17

解决方案

Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

官方修复建议

安全版本:
Adobe ColdFusion 2023 Update 12
Adobe ColdFusion 2021 Update 18
官方已发布最新版本修复该漏洞,建议受影响用户将Adobe ColdFusion更新到安全版本及以上版本。
下载链接:
ColdFusion 2023 : https://helpx.adobe.com/coldfusion/kb/coldfusion-2023-update-12.html

ColdFusion 2021 : https://helpx.adobe.com/coldfusion/kb/coldfusion-2021-update-18.html

Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

深信服解决方案

风险资产发现

支持对Adobe-ColdFusion的主动检测,可批量检出业务场景中该事件的受影响资产情况,相关产品如下:

【深信服主机安全检测响应平台CWPP】已发布资产检测方案,指纹ID:0003675。

【深信服云镜YJ】已发布资产检测方案,指纹ID:0003675。

【深信服漏洞评估工具TSS】已发布资产检测方案,指纹ID:0003675。

参考链接

https://helpx.adobe.com/security/products/coldfusion/apsb24-107.html

时间轴

2024/12/24

深瞳漏洞实验室监测到Adobe ColdFusion 任意文件读取漏洞信息。

2024/12/24

深瞳漏洞实验室发布漏洞通告。

点击阅读原文

原文始发于微信公众号(深信服千里目安全技术中心):【漏洞通告】Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月24日23:26:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Adobe ColdFusion任意文件读取漏洞(CVE-2024-53961)http://cn-sec.com/archives/3548394.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息