آسیب‌پذیری‌های چندگانه در Adobe ColdFusion امکان اجرای کد دلخواه را می‌دهد

آسیب‌پذیری‌های چندگانه در Adobe ColdFusion امکان اجرای کد دلخواه را می‌دهد

Adobe نسخه‌های به‌روزرسانی امنیتی ColdFusion را به عنوان بخشی از وصله‌های امنیتی سپتامبر 2018 منتشر کرد. این به‌روزرسانی آسیب‌پذیری‌های افشای اطلاعات و آسیب‌پذیری‌های بحرانی در ColdFusion که اجازه اجرای فرمان‌های دلخواه را بر روی سرور آسیب‌پذیر می‌دهد را وصله نموده است. Adobe ColdFusion یک پلت‌فرم توسعه برنامه‌های وب است. بسته به امتیازات مربوط به این برنامه یک مهاجم می‌تواند برنامه‌ها را نصب کند، داده‌ای را مشاهده نماید، آن‌را تغییر دهد و حتی حذف کند. همچنین مهاجم می‌تواند حساب کاربری جدیدی با حقوق کاربری کامل برای خود ایجاد کند. اگر این برنامه با حقوق کاربری کمتری پیکربندی شده‌باشد، سوءاستفاده از این آسیب‌پذیری‌ها می‌تواند بسیار کمتر از زمانی باشد که با حقوق مدیریت پیکربندی شده ‌باشد. در جدول بالا جزییات آسیب‌پذیری‌های کشف شده در این انتشار Adobe به همراه شناسه آسیب‌پذیری آن‌ها آورده شده است. محصولاتی که تحت‌تأثیر این آسیب‌پذیری‌ها قرار دارند در لیست زیر آمده است. • ColdFusion (2018 release) July 12 release (version 2018.0.0.310739) • ColdFusion (2016) release) Update 6 and earlier versions • ColdFusion 11 Update 14 and earlier versions توصیه‌ها: • به کاربران این محصولات آسیب‌دیده به شدت توصیه می‌شود تا آنها را به آخرین نسخه‌ها به روزرسانی کنید. • اجرای تمامی نرم‌افزارها با سطح دسترسی پایین (در حین اجرای نرم‌افزار سطح دسترسی بالا مانند ادمین به آن داده نشود) • به کاربران خود یادآوری کنید که از وب‌سایت‌های غیرقابل اعتماد بازدید نکرده و همچنین لینک‌هایی با منبع نامشخص و غیرقابل اعتماد را دنبال نکنند. • اطلاع‌رسانی و آموزش کاربران در مورد خطرات لینک‌ها یا فایل‌های پیوست شده در ایمیل‌ها به ویژه از منابع غیرقابل اعتماد • رعایت اصول حداقل حق دسترسی موردنیاز کاربران به سیستم‌ها و سرویس‌ها • Adobe به تمام مشتریان ColdFusion توصیه می‌کند از راهنماهای قفل‌گذاری برای نسخه‌های مربوط به ColdFusion استفاده کنند. توضیحات کامل نحوه استفاده در راهنمای زیر آمده است. https://helpx.adobe.com/coldfusion/using/server-lockdown.html https://www.adobe.com/content/dam/acom/en/products/coldfusion/pdfs/cf11/cf11-lockdown-guide.pdf