Выполнение произвольного кода в ColdFusion
Содержание
Уязвимое программное обеспечение
- ColdFusion: 2023 до 2023.0.24
Последствия эксплуатации
ACE: Выполнение произвольного кода
Common Vulnerability Scoring System
Рейтинг: ВЫСОКИЙ
Оценка: 8.6
Вектор: AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Вектор атаки: Сетевой
Сложность атаки: Низкая
Требуемые привилегии: Нет
Границы эксплуатации: Измененный
Влияние на Конфиденциальность: Нет
Влияние на Целостность: Высокая
Влияние на Доступность: Нет
Метод эксплуатации
Инъекция.
Взаимодействие с пользователем: Отсутствует
Уменьшение последствий
Данная уязвимость устраняется официальным патчем вендора.
Наличие обновления: Есть
Common Weakness Enumeration
CWE: CWE-95
Описание: Некорректная нейтрализация директив в динамически вычисляемом коде (внедрение eval)
Ссылки
- https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
- https://bdu.fstec.ru/vul/2026-14859