Adobe ColdFusion 認証バイパス(APSB13-03)

critical Nessus プラグイン ID 64689

概要

リモートホスト上の Web 管理インターフェイスには、認証バイパスの脆弱性があります。

説明

リモートホストで実行されているバージョンの Adobe ColdFusion に、認証バイパス脆弱性があります。RDS が無効化され、パスワード保護で構成されていない場合、ユーザー名やパスワードなしで管理者として認証を行う可能性があります。リモートの認証されていない攻撃者はこれを悪用して、ColdFusion Admninistrator インターフェイスに対する管理者アクセスを取得することができます。認証後、ホストに対して任意のファイルを書き込むことができ、任意のコードを実行することができます。この脆弱性は、野放しで悪用されています。

このバージョンの ColdFusion は他の複数の脆弱性が報告されていますが、 Nessus はそれらの問題はチェックしていません。

ソリューション

Adobe Security Bulletin APSB13-03 で参照されている適切なホットフィックスを適用します。

参考資料

https://forums.adobe.com/message/4962104

http://www.nessus.org/u?832b0298

https://www.adobe.com/support/security/advisories/apsa13-01.html

https://www.adobe.com/support/security/bulletins/apsb13-03.html

http://www.nessus.org/u?a76b1a91

プラグインの詳細

深刻度: Critical

ID: 64689

ファイル名: coldfusion_apsb13-03_auth_bypass.nasl

バージョン: 1.21

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/2/19

更新日: 2023/4/25

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 8.9

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.3

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2013-0632

脆弱性情報

CPE: cpe:/a:adobe:coldfusion

必要な KB アイテム: installed_sw/ColdFusion

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

Nessus によりエクスプロイト済み: true

パッチ公開日: 2013/1/15

脆弱性公開日: 2012/12/28

CISA の既知の悪用された脆弱性の期限日: 2022/3/24

エクスプロイト可能

Metasploit (Adobe ColdFusion 9 Administrative Login Bypass)

参照情報

CVE: CVE-2013-0632

BID: 57330