Adobe ColdFusion 反序列化误差

宣布时间 2018-09-13
宣布时间:2018年9月13日
CVE编号:CVE-2018-15958、CVE-2018-15959
CNNVD编号:CNNVD-201809-488、CNNVD-201809-489
CNVD编号:CNVD-2018-18737、CNVD-2018-18736
误差泉源:尊龙凯官网入口ADLab


误差概述


2018年9月11号,Adobe官方更新了针对Adobe Coldfusion的清静更新补丁,编号为APSB18-33。补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给官方的两个Critical(危急)误差,误差编号划分为CVE-2018-15958、CVE-2018-15959。如下图所示:

尊龙凯时 - 人生就是搏!


本次误差为AdobeColdFusion中FlashGateway服务中的误差。Adobe ColdFusion的FlashGateway服务保存反序列化误差,未经身份验证的攻击者向目的AdobeColdFusion的FlashGateway服务发送全心结构的恶意数据,经反序列化后可远程执行恣意代码。


误差时间轴


2018年5月22日:将误差详情提交给官方;
2018年8月03日:确认误差保存并最先着手修复;
2018年8月28日:官方将预编译补丁发给尊龙凯官网入口ADLab举行误差复测;
2018年9月07日:经尊龙凯官网入口ADLab实验室与Adobe官方重复测试相同后确认补丁有用;
2018年9月11日:官方宣布正式补��;

影响版本


ColdFusion 11 Update 14及之前版本、2016.0 Update 6及之前版本。

误差验证

尊龙凯时 - 人生就是搏!

规避计划


 修改gateway-config.xml文件的设置,榨取EJBAdapter的使用。

升级最新补丁APSB18-33:https://helpx.adobe.com/security/products/coldfusion/apsb18-33.html