跳到主要内容

高危

Adobe ColdFusion访问控制错误漏洞(CVE-2024-20767)

2024-03-18 11:43:28 公开 ,2025-10-22 00:52:48 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 无需认证
  • 远程
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-284 (Improper Access Control)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2024-12-17 21:27:06

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS v3 风险值
8.2
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
CVSS v3.1 风险值
8.2

详细信息

漏洞类型
访问控制错误
漏洞描述
ColdFusion版本2023 update6、2021 update12及更早版本受到访问控制不当漏洞的影响,攻击者可利用此漏洞在没有用户交互的情况下读取任意文件,从而绕过安全措施并可能执行任意文件系统写入。可能会导致严重的数据泄露或系统受损。利用此问题需要将管理面板暴露在Internet上。
修复建议
请升级到ColdFusion 2023 update7、ColdFusion 2021 update13或更高版本,有关修补程序、升级或建议的解决方法信息,请参阅Adobe Security Bulletin APSB24-14。参考链接: https://helpx.adobe.com/security/products/coldfusion/apsb24-14.html

参考链接