CVE-2023-38205

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Adobe ColdFusion Improper Access Control Vulnerability

Beschreibung

CVE-2023-38205 ist eine Schwachstelle vom Typ Improper Access Control in Adobe ColdFusion, die die Versionen 2018u18 und aelter, 2021u8 und aelter sowie 2023u2 und aelter betrifft. Durch diese Sicherheitsluecke koennen Angreifer die Zugriffskontrolle umgehen und unbefugt auf administrative CFM- und CFC-Endpunkte zugreifen. Die Ausnutzung erfordert keine Benutzerinteraktion und kann vollstaendig ueber das Netzwerk erfolgen. Die CISA hat CVE-2023-38205 in den KEV-Katalog aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestaetigt. Mit einem EPSS-Score von 94,31 % (99. Perzentil) gehoert diese Adobe ColdFusion-Schwachstelle zu den am haeufigsten ausgenutzten Sicherheitsluecken ueberhaupt.

KEV-Informationen

Hersteller
Adobe
Produkt
ColdFusion
Hinzugefügt am
20. Juli 2023
Fälligkeitsdatum
10. August 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobecoldfusion2018; 2021; 2023

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

Bei CVE-2023-38205 liegt eine fehlerhafte Zugriffskontrolle in Adobe ColdFusion vor, durch die Sicherheitsmechanismen umgangen werden koennen. Die Schwachstelle ermoeglicht es Angreifern, ohne Authentifizierung auf administrative Endpunkte (CFM- und CFC-Dateien) zuzugreifen, die normalerweise geschuetzt sein sollten.

Mehr erfahren: CWE-284 -- Improper Access Control

Auswirkungsanalyse

Die Schwachstelle CVE-2023-38205 in Adobe ColdFusion ist ueber das Netzwerk ausnutzbar, ohne dass ein physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist niedrig und es wird keine Authentifizierung oder Benutzerinteraktion benoetigt, was die Ausnutzung besonders einfach macht. Vertraulichkeit (High): Durch den unbefugten Zugriff auf administrative ColdFusion-Endpunkte koennen Angreifer sensible Konfigurationsdaten, Datenbankverbindungen und gespeicherte Anmeldedaten auslesen. Integritaet (None): Die Schwachstelle ermoeglicht primaer Lesezugriff, jedoch keine direkte Manipulation von Daten. Verfuegbarkeit (None): Die Verfuegbarkeit des Systems wird nicht direkt beeintraechtigt. Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 94,31 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung ausserordentlich hoch, weshalb sofortiges Handeln dringend empfohlen wird.

Exploit-Reifegrad

CVE-2023-38205 wird von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog gefuehrt, mit einer Behebungsfrist bis zum 10. August 2023. Der EPSS-Score von 94,31 % (99. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den am staerksten ausgenutzten weltweit. Obwohl in den vorliegenden Referenzen kein oeffentlicher Exploit-Code direkt verlinkt ist, wurde die Adobe ColdFusion-Schwachstelle laut CISA nachweislich in freier Wildbahn ausgenutzt. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sofortige Aktualisierung gemaess Adobe-Sicherheitsbulletin: Wenden Sie umgehend die im Adobe-Sicherheitsbulletin APSB23-47 beschriebenen Patches an. Aktualisieren Sie ColdFusion 2018 auf Update 19 oder hoeher, ColdFusion 2021 auf Update 9 oder hoeher und ColdFusion 2023 auf Update 3 oder hoeher.

  2. Zugriff auf administrative Endpunkte einschraenken: Beschraenken Sie den Zugriff auf CFM- und CFC-Administrationsendpunkte durch Netzwerksegmentierung und IP-Whitelisting. Stellen Sie sicher, dass das ColdFusion-Administrationsinterface nicht oeffentlich erreichbar ist.

  3. Web Application Firewall (WAF) konfigurieren: Implementieren Sie WAF-Regeln, die unautorisierten Zugriff auf bekannte ColdFusion-Administrationspfade wie /CFIDE/administrator/ und /CFIDE/adminapi/ blockieren.

  4. Protokollanalyse und IOC-Pruefung durchfuehren: Ueberpruefen Sie die Webserver- und ColdFusion-Logs auf ungewoehnliche Zugriffe auf administrative Endpunkte. Suchen Sie nach verdaechtigen Anfragen an CFM- und CFC-Dateien von externen IP-Adressen.

  5. Langfristige Haertung der Zugriffskontrolle: Implementieren Sie ein Least-Privilege-Konzept fuer alle ColdFusion-Endpunkte und aktivieren Sie mehrstufige Authentifizierung fuer den administrativen Zugang.

Technische Details

CVE-2023-38205 beruht auf einer fehlerhaften Zugriffskontrolle (Improper Access Control, CWE-284) in Adobe ColdFusion. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, Sicherheitsmechanismen zu umgehen und direkt auf administrative CFM- und CFC-Endpunkte zuzugreifen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass der Angriff vollstaendig ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist, ohne dass Privilegien (PR:N) oder Benutzerinteraktion (UI:N) erforderlich sind. Der Scope bleibt unveraendert (S:U), wobei ausschliesslich die Vertraulichkeit betroffen ist (C:H), waehrend Integritaet und Verfuegbarkeit nicht beeintraechtigt werden. Die Schwachstelle betrifft die ColdFusion-Versionen 2018u18 und aelter, 2021u8 und aelter sowie 2023u2 und aelter, was auf ein systematisches Problem in der Zugriffskontrolle ueber mehrere Hauptversionen hinweist.

Häufig gestellte Fragen

Wird CVE-2023-38205 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-38205 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 94,31 % (99. Perzentil) zeigt, dass diese Schwachstelle zu den am haeufigsten ausgenutzten weltweit gehoert. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Welche Produkte sind von CVE-2023-38205 betroffen?

Betroffen sind Adobe ColdFusion 2018 Update 18 und aelter, ColdFusion 2021 Update 8 und aelter sowie ColdFusion 2023 Update 2 und aelter. Alle drei aktuell unterstuetzten ColdFusion-Hauptversionen sind von der Sicherheitsluecke betroffen.

Wie behebe ich CVE-2023-38205?

Installieren Sie umgehend die Patches aus dem Adobe-Sicherheitsbulletin APSB23-47. Aktualisieren Sie auf ColdFusion 2018 Update 19+, 2021 Update 9+ oder 2023 Update 3+. Zusaetzlich sollten Sie den Zugriff auf administrative ColdFusion-Endpunkte durch Netzwerksegmentierung und WAF-Regeln einschraenken.

Wie schwerwiegend ist CVE-2023-38205?

CVE-2023-38205 wird mit einem CVSS v3.1-Score von 7.5 als HIGH eingestuft. Die Schwachstelle ermoeglicht unbefugten Zugriff auf administrative Endpunkte ohne Authentifizierung. Der EPSS-Score von 94,31 % (99. Perzentil) platziert sie unter den Top 1 % der am staerksten ausgenutzten Schwachstellen.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score99.74%
EPSS-Perzentil100.0%

Daten

Veröffentlicht14. September 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.