Adobe ColdFusion < 2021.x < 2021u20 / 2023.x < 2023u14 / 2025.x < 2025u2 多個弱點 (APSB25-52)

critical Nessus Plugin ID 236762

概要

遠端主機上執行的網頁型應用程式受到多個弱點影響。

說明

遠端 Windows 主機上安裝的 Adobe ColdFusion 版本為 2021.x update 20、2023.x update 14 或 2025.x update 2 之前的版本。因此,會受到 APSB25-52 公告中所提及的多個弱點影響。

- ColdFusion 2025.1、 2023.13、2021.19 及更舊版本受到一個不當存取控制弱點影響,進而可導致讀取任意檔案。攻擊者可利用此弱點,在沒有適當授權的情況下存取或修改敏感資料。無需進行使用者互動,也可惡意利用此問題。(CVE-2025-43563、CVE-2025-43564)

- ColdFusion 2025.1、2023.13、2021.19 與更舊版本受到不當驗證輸入弱點的影響,此弱點可導致在目前的使用者環境中執行任意程式碼。高特權攻擊者可利用此弱點繞過安全機制並執行程式碼。
無需進行使用者互動,也可惡意利用此問題,且其影響範圍已發生變化。(CVE-2025-43559、CVE-2025-43560)

- ColdFusion 2025.1、2023.13、2021.19 與更舊版本受到錯誤授權弱點的影響,此弱點可導致在目前的使用者環境中執行任意程式碼。高特權攻擊者可利用此弱點繞過驗證機制並執行程式碼。無需進行使用者互動,也可惡意利用此問題,且其影響範圍已發生變化。(CVE-2025-43561)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新至 Adobe ColdFusion 2021 Update 20/ 2023 Update 14/ 2025 Update 2 版或更新版本。

另請參閱

https://helpx.adobe.com/security/products/coldfusion/apsb25-52.html

Plugin 詳細資訊

嚴重性: Critical

ID: 236762

檔案名稱: coldfusion_win_apsb25-52.nasl

版本: 1.2

類型: local

代理程式: windows

系列: Windows

已發布: 2025/5/15

已更新: 2025/5/16

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.3

CVSS v2

風險因素: High

基本分數: 9.4

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2025-43559

CVSS v3

風險因素: Critical

基本分數: 9.1

時間性分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2025-43564

弱點資訊

CPE: cpe:/a:adobe:coldfusion

必要的 KB 項目: SMB/coldfusion/instance

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/5/13

弱點發布日期: 2025/5/13

參考資訊

CVE: CVE-2025-43559, CVE-2025-43560, CVE-2025-43561, CVE-2025-43562, CVE-2025-43563, CVE-2025-43564, CVE-2025-43565, CVE-2025-43566

CWE: 20, 22, 284, 78, 863

IAVA: 2025-A-0341