【原创误差】Adobe ColdFusion 恣意文件读取和恣意文件包括误差通告
宣布时间 2020-03-20误差概述
2020年3月18日,Adobe官方宣布针对Adobe Coldfusion的清静更新补丁,编号为APSB20-16。补丁中包括尊龙凯官网入口ADLab发明并第一时间提交给官方的Critical(危急)误差,Adobe ColdFusion 恣意文件读�。–VE-2020-3761)和恣意文件包括(CVE-2020-3794)误差。如下图所示:
本次误差与Adobe ColdFusion的AJP connectors相关。Adobe ColdFusion在处置惩罚AJP协议的数据包时保存实现缺陷,导致相关参数可控。攻击者可通过向目的发送全心结构的AJP协议数据包读取目的服务器wwwroot目录下的恣意文件,也可将目的服务器wwwroot及其子目录下的恣意文件看成jsp文件来诠释执行。若目的服务器下的文件可控,可进一步实现远程代码执行。
误差时间轴
2020年3月2日,ADLab将误差详情提交给Adobe官方;
2020年3月3日,Adobe官方确认误差保存并最先着手修复;
2020年3月18日,Adobe官方宣布清静补丁。
受影响版本
ColdFusion 2016 Update13及之前版本
ColdFusion 2018 Update7及之前版本
误差使用
测试情形:Adobe ColdFusion 2018
误差使用效果:
1、wwwroot目录下恣意文件读取
2、wwwroot目录及其子目录下恣意文件包括
规避计划
升级最新补丁APSB20-16:https://helpx.adobe.com/security/products/coldfusion/apsb20-16.html


京公网安备11010802024551号