CVE-2023-29298

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Adobe ColdFusion Improper Access Control Vulnerability

Beschreibung

CVE-2023-29298 ist eine Schwachstelle durch unzureichende Zugriffskontrolle in Adobe ColdFusion, die die Versionen 2018u16 und älter, 2021u6 und älter sowie 2023.0.0.330468 und älter betrifft. Die Schwachstelle ermöglicht es einem Angreifer, Sicherheitsmechanismen zu umgehen und ohne Authentifizierung auf die Administrations-Endpunkte (CFM und CFC) von ColdFusion zuzugreifen. Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 94,3 % (99,9. Perzentil) besteht eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung. Die CISA hat CVE-2023-29298 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Adobe
Produkt
ColdFusion
Hinzugefügt am
20. Juli 2023
Fälligkeitsdatum
10. August 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobecoldfusion2018; 2021; 2023

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

Bei dieser Schwachstellenart versagen die Zugriffskontrollmechanismen einer Anwendung, sodass Angreifer auf Funktionen oder Ressourcen zugreifen können, die eigentlich eingeschränkt sein sollten. Im Fall von Adobe ColdFusion ermöglicht die fehlerhafte Zugriffskontrolle den nicht authentifizierten Zugang zu administrativen CFM- und CFC-Endpunkten, die normalerweise nur autorisierten Administratoren zugänglich sein sollten.

Mehr erfahren: CWE-284 — Improper Access Control

Auswirkungsanalyse

CVE-2023-29298 ist eine über das Netzwerk ausnutzbare Schwachstelle mit geringer Angriffskomplexität, die keine Authentifizierung und keine Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Durch den nicht autorisierten Zugriff auf die ColdFusion-Administrations-Endpunkte kann ein Angreifer sensible Konfigurationsdaten, Datenbankverbindungsinformationen, Anwendungsquellcode und andere vertrauliche Informationen extrahieren. Die Integrität und Verfügbarkeit sind laut CVSS-Bewertung nicht direkt betroffen, was darauf hindeutet, dass die Schwachstelle primär einen Informationsabfluss ermöglicht. Dennoch kann der Zugriff auf administrative Endpunkte als Ausgangspunkt für weitergehende Angriffe dienen, insbesondere in Kombination mit anderen ColdFusion-Schwachstellen. Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 94,3 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung dieser Adobe-ColdFusion-Schwachstelle extrem hoch.

Exploit-Reifegrad

Die CISA hat bestätigt, dass CVE-2023-29298 aktiv in freier Wildbahn ausgenutzt wird, und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,3 % (99,9. Perzentil) weist auf eine nahezu sichere und weitverbreitete Ausnutzungsaktivität hin. Detaillierte Informationen zum Sicherheitsupdate sind über das Adobe Security Bulletin APSB23-40 verfügbar, was darauf hindeutet, dass umfassende Schwachstelleninformationen öffentlich zugänglich sind. CVE-2023-29298 wird häufig als Einstiegspunkt in Angriffsketten gegen ColdFusion-Server verwendet, da der nicht authentifizierte Zugang zu administrativen Endpunkten die Ausnutzung weiterer Schwachstellen erleichtert.

Behebung

  1. Adobe-Sicherheitsupdates anwenden: Installieren Sie umgehend die Patches gemäß dem Adobe Security Bulletin APSB23-40. Die CISA forderte eine Behebung bis zum 10. August 2023.
  2. Versionsupgrade durchführen: Aktualisieren Sie Adobe ColdFusion 2018 auf eine Version nach Update 16, ColdFusion 2021 auf eine Version nach Update 6 und ColdFusion 2023 auf eine Version nach 2023.0.0.330468.
  3. Zugriff auf Administrations-Endpunkte einschränken: Beschränken Sie den Zugriff auf ColdFusion-Administrations-URLs (/CFIDE/administrator/, /CFIDE/adminapi/) auf vertrauenswürdige IP-Adressen mittels Webserver-Konfiguration oder WAF-Regeln.
  4. Überwachung und Erkennung: Überprüfen Sie Webserver-Logs auf nicht autorisierte Zugriffe auf CFM- und CFC-Endpunkte im Administrationsbereich. Suchen Sie nach ungewöhnlichen API-Aufrufen und verdächtigen Zugriffsmuster von externen IP-Adressen.
  5. Langfristige Härtung: Implementieren Sie eine strikte Netzwerksegmentierung für ColdFusion-Server, deaktivieren Sie nicht benötigte Verwaltungsschnittstellen und setzen Sie ein Web Application Firewall (WAF) mit aktuellen Regeln zum Schutz vor bekannten ColdFusion-Angriffsmustern ein.

Technische Details

CVE-2023-29298 basiert auf einer fehlerhaften Zugriffskontrolle (CWE-284) in Adobe ColdFusion, die es einem Angreifer ermöglicht, den Authentifizierungsmechanismus für administrative Endpunkte zu umgehen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass die Ausnutzung über das Netzwerk mit geringer Komplexität und ohne Authentifizierung oder Benutzerinteraktion erfolgt. Die Auswirkung beschränkt sich auf die Vertraulichkeit (C:H), da der Angreifer Zugriff auf administrative CFM- und CFC-Endpunkte erhält und so sensible Serverkonfigurationen und Anwendungsdaten einsehen kann. Der unveränderte Scope (S:U) bedeutet, dass die Auswirkungen auf die ColdFusion-Instanz selbst beschränkt bleiben, obwohl der gewonnene administrative Zugang als Sprungbrett für weitergehende Angriffe dienen kann.

Häufig gestellte Fragen

Wird CVE-2023-29298 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-29298 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine bestätigte aktive Ausnutzung bedeutet. Der EPSS-Score von 94,3 % unterstreicht die extrem hohe Wahrscheinlichkeit weiterer Angriffe. Der Ransomware-Status ist derzeit als unbekannt eingestuft.

Welche Produkte sind von CVE-2023-29298 betroffen?

Betroffen ist Adobe ColdFusion in den Versionen 2018 Update 16 und älter, 2021 Update 6 und älter sowie 2023.0.0.330468 und älter. Alle Organisationen, die Adobe ColdFusion in einer dieser Versionen betreiben, sollten umgehend die Sicherheitsupdates installieren.

Wie behebe ich CVE-2023-29298?

Installieren Sie die im Adobe Security Bulletin APSB23-40 bereitgestellten Patches für Ihre ColdFusion-Version. Ergänzend sollten Sie den Zugriff auf die ColdFusion-Administrations-Endpunkte auf vertrauenswürdige IP-Adressen beschränken und die Server-Logs auf verdächtige Zugriffe überwachen.

Wie schwerwiegend ist CVE-2023-29298?

Mit einem CVSS-Score von 7.5 wird CVE-2023-29298 als HIGH eingestuft. Der EPSS-Score liegt bei 94,3 % (99,9. Perzentil), was auf eine extrem hohe Ausnutzungswahrscheinlichkeit hinweist. Die Schwachstelle ermöglicht den nicht authentifizierten Zugriff auf administrative Endpunkte und kann als Einstiegspunkt für weitergehende Angriffe dienen.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score99.76%
EPSS-Perzentil100.0%

Daten

Veröffentlicht12. Juli 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.