Adobe ColdFusion[1] 是一个商用的快速开发平台。它可以作为一个开发平台使用,也可以提供Flash 远程服务或者作为 Adobe Flex 应用的后台服务器 。
2019 年 3 月5 日,Adobe 发布安全公告[2],披露 Adobe ColdFusion 存在JAVA 反序列化漏洞(CVE-2019-7091)。
2019 年 3 月14 日,Seebug 平台收录了该漏洞[3],知道创宇 404 漏洞应急团队开始对该漏洞进行漏洞应急。
ColdFusion 11 Update 10
1、修改 gateway-config.xml文件的配置,开启 JavaBeanAdapter 的使用,保存,重启ColdFsuion 服务器。
2、向服务器发送payload
3、目标服务器上文件创建成功。
根据 ZoomEye 网络空间搜索引擎对 "coldfusion" 关键词的搜索结果[4],共找到 83042 条历史记录。
1、ColdFusion 官方已经发布补丁修复了该漏洞,相关用户可尽快升级。
2、修改gateway-config.xml 文件的配置,禁止JavaBeanAdapter 的使用。
3、使用第三方防火墙进行防护(如创宇盾[https://www.yunaq.com/cyd/])
4、技术业务咨询
知道创宇技术业务咨询热线 :
400-060-9587(政府,国有企业)、028-68360638(互联网企业)
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态