Търсене
Close this search box.

Adobe пуска кръпки за активно експлоатирана уязвимост на ColdFusion

Adobe пусна нов кръг актуализации за отстраняване на непълна поправка на неотдавна разкрит недостатък в ColdFusion, който се експлоатира активно.

Критичният недостатък, проследен като CVE-2023-38205 (CVSS оценка: 7,5), е описан като случай на неправилен контрол на достъпа, който може да доведе до заобикаляне на сигурността. Той засяга следните версии:

  • ColdFusion 2023 (Update 2 и по-ранни версии)
  • ColdFusion 2021 (Update 8 и по-ранни версии), и
  • ColdFusion 2018 (Update 18 и по-ранни версии).

„Adobe е наясно, че CVE-2023-38205 е бил използван  при ограничени атаки, насочени към Adobe ColdFusion“, заявиха от компанията.

Актуализацията също така отстранява два други недостатъка, включително критичен бъг в десериализацията (CVE-2023-38204, CVSS оценка: 9,8), който може да доведе до отдалечено изпълнение на код, и втори недостатък в неправилния контрол на достъпа, който също може да проправи път за заобикаляне на сигурността (CVE-2023-38206, CVSS оценка: 5,3).

Разкритието идва дни след като Rapid7 предупреди, че въведената поправка за CVE-2023-29298 е непълна и че тя може да бъде тривиално заобиколена от злонамерени хакери. Фирмата за киберсигурност потвърди, че новата кръпка напълно запълва дупката в сигурността.

CVE-2023-29298, уязвимост за заобикаляне на контрола на достъпа, е била използвана като оръжие при реални атаки, като е била верижно свързана с друг недостатък, за който се предполага, че е CVE-2023-38203, за да се пускат уеб обвивки на компрометирани системи с цел достъп до задна врата.

На потребителите на Adobe ColdFusion се препоръчва да актуализират инсталациите си до най-новата версия, за да намалят потенциалните заплахи.

Източник: The Hacker News

Подобни публикации

27 февруари 2024

Севернокорейските хакери атакуват разработчици ...

Нови данни на Phylum показват, че набор от фалшиви пакети npm, откр...
27 февруари 2024

Защо автоматизацията е от съществено значение з...

Областта на киберсигурността се разширява, което води след себе си ...
27 февруари 2024

Киберсигурност - четки за зъби, дронове и джуджета

Звучи като виц, но всички тези истории са станали популярни през по...
27 февруари 2024

САЩ и НАТО: Руските хакери преминават към облач...

Членовете на разузнавателния алианс „Пет очи“ (FVEY) пр...
27 февруари 2024

ThyssenKrupp потвърждава кибератака

Стоманодобивният гигант ThyssenKrupp потвърждава, че миналата седми...
27 февруари 2024

SubdoMailing - развива се агресивна измамна кам...

Мащабна кампания за рекламни измами, наречена „SubdoMailing&#...
Бъдете социални
Още по темата
27/02/2024

САЩ и НАТО: Руските хакери ...

Членовете на разузнавателния алианс „Пет очи“...
27/02/2024

ThyssenKrupp потвърждава ки...

Стоманодобивният гигант ThyssenKrupp потвърждава, че миналата...
23/02/2024

Новата ера в хактивизма

През последните две години наблюдаваме значително...
Последно добавени
27/02/2024

Севернокорейските хакери ат...

Нови данни на Phylum показват, че...
27/02/2024

Защо автоматизацията е от с...

Областта на киберсигурността се разширява, което...
27/02/2024

Киберсигурност - четки за з...

Звучи като виц, но всички тези...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!