CVE-2024-20767
Adobe ColdFusion Improper Access Control Vulnerability
Beschreibung
CVE-2024-20767 ist eine schwerwiegende Improper-Access-Control-Schwachstelle in Adobe ColdFusion (Versionen 2023.6, 2021.12 und frueher), die es einem unauthentifizierten Angreifer ermoeglicht, beliebige Dateien des Dateisystems zu lesen oder eingeschraenkte Dateien zu veraendern. Die Ausnutzung erfordert, dass das Admin-Panel ueber das Internet erreichbar ist. Mit einem CVSS-Score von 7.4 (HIGH) und hoher Angriffskomplexitaet stellt die Schwachstelle ein erhebliches Risiko fuer exponierte ColdFusion-Installationen dar.
Die CISA hat CVE-2024-20767 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2025-01-06. Der EPSS-Score von 94,14 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an. Adobe ColdFusion ist in Unternehmensumgebungen weit verbreitet und war in der Vergangenheit wiederholt Ziel gezielter Angriffe.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | coldfusion | 2021; 2023 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://helpx.adobe.com/security/products/coldfusion/apsb24-14.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-20767(Third Party Advisory, US Government Resource)
Schwachstellentyp
Improper Access Control
CVE-2024-20767 basiert auf einer fehlerhaften Zugriffskontrolle in Adobe ColdFusion, die es ermoeglicht, ohne Authentifizierung auf eingeschraenkte Dateien des Dateisystems zuzugreifen. Diese Schwachstellenklasse faellt unter CWE-284 (Improper Access Control), bei der das System Zugriffsbeschraenkungen nicht ordnungsgemaess durchsetzt und unautorisierte Aktionen ermoeglicht.
Fehlerhafte Zugriffskontrolle in einer Webanwendungsplattform wie ColdFusion ist besonders kritisch, da sie potenziell Zugriff auf Konfigurationsdateien, Datenbank-Zugangsdaten und Quellcode der gehosteten Anwendungen bietet.
Weitere Informationen: CWE-284 -- Improper Access Control
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-20767 sind erheblich, insbesondere wenn das Admin-Panel oeffentlich erreichbar ist. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N beschreibt hohe Auswirkungen auf Vertraulichkeit und Integritaet. Vertraulichkeit (Hoch) -- ein Angreifer kann beliebige Dateien des Dateisystems lesen, einschliesslich Konfigurationsdateien mit Datenbank-Zugangsdaten, API-Keys und internen Netzwerkinformationen. Quellcode der auf ColdFusion gehosteten Anwendungen kann ebenfalls exfiltriert werden. Integritaet (Hoch) -- der Angreifer kann eingeschraenkte Dateien modifizieren, was die Einschleusung von Backdoors oder die Manipulation von Anwendungslogik ermoeglicht. Verfuegbarkeit (Keine) -- die Schwachstelle beeintraechtigt die Verfuegbarkeit nicht direkt. Die hohe Angriffskomplexitaet (AC:H) erfordert bestimmte Voraussetzungen, insbesondere die Erreichbarkeit des Admin-Panels ueber das Internet. Der EPSS-Score von 94,14 % (99,9. Perzentil) zeigt jedoch, dass diese Voraussetzung in der Praxis haeufig gegeben ist. Der Ransomware-Status ist als Unknown gekennzeichnet.
Exploit-Reifegrad
CVE-2024-20767 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2025-01-06 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,14 % (99,9. Perzentil) gehoert zu den hoechsten beobachteten Werten und zeigt grossflaechige Ausnutzung an. Der Ransomware-Status ist als Unknown klassifiziert. Das Adobe Security Bulletin APSB24-14 stellt Sicherheitsupdates bereit. Adobe ColdFusion ist ein wiederholt angegriffenes Ziel -- fruehe Schwachstellen wie CVE-2023-26360 und CVE-2023-29298 wurden ebenfalls aktiv ausgenutzt. Die Voraussetzung eines oeffentlich erreichbaren Admin-Panels wird in vielen Produktionsumgebungen erfuellt, was die Angriffsoberflaeche erheblich vergroessert.
Behebung
-
ColdFusion umgehend aktualisieren: Installieren Sie die Sicherheitsupdates aus dem Adobe Security Bulletin APSB24-14. Aktualisieren Sie ColdFusion 2023 auf eine Version nach 2023.6 und ColdFusion 2021 auf eine Version nach 2021.12.
-
Admin-Panel vom Internet isolieren: Stellen Sie sicher, dass das ColdFusion-Admin-Panel nicht ueber das Internet erreichbar ist. Konfigurieren Sie Ihren Webserver (Apache, IIS, nginx) so, dass Zugriffe auf /CFIDE/administrator/ nur aus vertrauenswuerdigen IP-Adressen moeglich sind.
-
Dateisystem-Berechtigungen ueberpruefen: Schraenken Sie die Dateisystem-Berechtigungen des ColdFusion-Dienstkontos auf das Minimum ein. Entfernen Sie Lese- und Schreibzugriff auf Verzeichnisse ausserhalb der Webanwendung.
-
Forensische Untersuchung durchfuehren: Wenn das Admin-Panel vor dem Patchen ueber das Internet erreichbar war, ueberpruefen Sie Zugriffslogs auf verdaechtige Anfragen. Suchen Sie nach unautorisierten Dateimodifikationen und neu erstellten Dateien im Webroot.
-
Web Application Firewall konfigurieren: Implementieren Sie WAF-Regeln, die Path-Traversal-Versuche und verdaechtige Zugriffe auf administrative ColdFusion-Endpunkte blockieren.
Technische Details
CVE-2024-20767 betrifft Adobe ColdFusion in den Versionen 2023.6, 2021.12 und frueher. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N beschreibt eine Schwachstelle mit hohen Auswirkungen bei erhoehter Angriffskomplexitaet. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, typischerweise ueber HTTP/HTTPS. Angriffskomplexitaet (Hoch): Die Ausnutzung erfordert, dass das Admin-Panel oeffentlich erreichbar ist, was nicht die Standardkonfiguration ist. Berechtigungen (Keine): Keine Authentifizierung erforderlich. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen. Der Angriffsmechanismus nutzt eine fehlerhafte Zugriffskontrolle, die es ermoeglicht, Sicherheitsbeschraenkungen fuer den Dateizugriff zu umgehen. Durch speziell konstruierte HTTP-Anfragen kann ein Angreifer Dateien ausserhalb des vorgesehenen Webroot lesen oder eingeschraenkte Dateien modifizieren. Die Schwachstelle betrifft sowohl die ColdFusion 2021- als auch die 2023-Produktlinie und erfordert die Erreichbarkeit des Administrator-Panels, was in Fehlkonfigurationen oder Legacy-Deployments haeufig der Fall ist.
Häufig gestellte Fragen
Wird CVE-2024-20767 fuer Ransomware-Angriffe genutzt?
Der Ransomware-Status ist derzeit als Unknown klassifiziert. Adobe ColdFusion war jedoch in der Vergangenheit ein beliebtes Ziel fuer Angreifer, und die Faehigkeit, beliebige Dateien zu lesen und zu modifizieren, kann als Einstiegspunkt fuer Ransomware-Angriffe dienen.
Ist mein System betroffen, wenn das Admin-Panel nicht oeffentlich erreichbar ist?
Die Ausnutzung erfordert laut CVSS-Vektor eine hohe Angriffskomplexitaet (AC:H), die mit der Erreichbarkeit des Admin-Panels zusammenhaengt. Wenn das Admin-Panel nicht ueber das Internet erreichbar ist, sinkt das Risiko erheblich. Dennoch sollte das Update installiert werden, da interne Angreifer die Schwachstelle nutzen koennten.
Welche ColdFusion-Versionen sind betroffen?
Betroffen sind Adobe ColdFusion 2023 Version 2023.6 und frueher sowie ColdFusion 2021 Version 2021.12 und frueher. Aeltere, nicht mehr unterstuetzte ColdFusion-Versionen sind potenziell ebenfalls betroffen.
Welche Daten koennen durch die Schwachstelle kompromittiert werden?
Ein Angreifer kann beliebige Dateien des Dateisystems lesen, einschliesslich ColdFusion-Konfigurationsdateien mit Datenbank-Zugangsdaten, datasource-Passworten, API-Keys und dem Quellcode aller auf dem Server gehosteten Anwendungen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.