Adobe发布带外更新以修补ColdFusion零日

简介: 该漏洞已在野外被利用

雷锋网(公众号:雷锋网)3月3日消息,Adobe ColdFusion Web应用程序被发现0Day漏洞,该漏洞允许任意代码执行操作,目前已在野外被利用。

据悉,此次安全问题允许攻击者绕过上传文件的限制。为了利用它,对手必须能够将可执行代码上传到web服务器上的文件目录中。Adobe在其安全公告中说,代码可以通过HTTP请求执行,当前更新的ColdFusion版本都会受到漏洞(CVE-2019-7816)的影响,而不管它们的平台是什么。

TB1cm24JMHqK1RjSZFPXXcwapXa.jpg

负责报告漏洞的独立顾问Charlie Arehart称:“该漏洞发现在一名客户的个人电脑主机中,熟练的攻击者将能够连接Adobe安全公告中的“点”,并找到一种利用该故障的方法。”

但是,这名顾问并没有透漏黑客如何利用这一漏洞进行攻击的详细细节。他称:“我担心这些信息可能被未打补丁的服务器上的其他威胁行为者使用,当下让人们实现这个修复是至关重要的。”

得到报告后,Adobe在几天内发布紧急预警,修复了该平台的这一关键漏洞。目前,防止漏洞攻击有两种方案:直接更新到该软件的最新版本(目前尚不支持)或者为存储上传文件的目录请求创建限制。开发人员还应该按照Adobe Coldfusion指南的建议修改代码,以禁用可执行扩展,并自行检查列表。

ColdFusion是一个动态Web服务器,其CFML(ColdFusion Markup Language)是一种程序设计语言,类似现在的JavaServer Page里的JSTL(JSP Standard Tag Lib)。ColdFusion最早由Allaire 公司开发完成,在Allaire公司被 Macromedia公司收购以后推出了Macromedia ColdFusion 5.0,类似于其他的应用程序语言, cfm文件被编译器翻译为对应的 c++ 语言程序,然后运行并向浏览器返回结果。

参考来源:黑鸟

目录
相关文章
|
Web App开发
微软发布应急补丁 修复IE零日攻击安全漏洞
3月30日消息,据国外媒体报道,微软宣布计划发布一个应急补丁,修复在IE浏览器中的一个零日攻击的安全漏洞。 IE浏览器的一个累积的补丁(MS10-018)修复黑客在最近几个星期利用的在IE 6和IE 7浏览器中的安全漏洞。
819 0
|
安全 Windows
微软下周将发布三个补丁 仍有漏洞未修复
3月6日消息,微软下周二将发布三个安全补丁,其中一个将修复Windows操作系统中的一个严重的安全漏洞。 微软称,这三个安全补丁中的一个最严重的补丁修复的那个安全漏洞能够让攻击者利用在运行任何版本的Windows操作系统的受害者的PC上安装恶意软件。
864 0
|
安全 物联网 Linux
蓝牙协议实现爆严重安全漏洞,可在旧版本设备上构建勒索僵尸网络
本文讲的是蓝牙协议实现爆严重安全漏洞,可在旧版本设备上构建勒索僵尸网络,如果你正在使用支持蓝牙功能的设备,那么请注意了!现在,无论你是使用智能手机、笔记本电脑、智能电视还是其他任何具备蓝牙功能的物联网设备,你都可能会遭遇恶意软件攻击,攻击者可以在无需与你进行任何交互的情况下远程接管你的设备。
1878 0
|
安全 Windows
网络间谍小组利用Windows热补丁实现恶意软件隐身
本文讲的是网络间谍小组利用Windows热补丁实现恶意软件隐身,在亚洲活动的一个网络间谍小组正使用被称为“热补丁”(Hotpatching)的Windows即时更新特性,使恶意软件更难被安全产品发现。
1362 0