Bulletin-id
Beveiligingsupdates beschikbaar voor Adobe ColdFusion | APSB25-105
|
|
Publicatiedatum |
Prioriteit |
|
APSB25-105 |
9 december 2025 |
1 |
Samenvatting
Adobe heeft beveiligingsupdates uitgebracht voor ColdFusion versies 2025, 2023 en 2021. Deze updates lossen kritieke en belangrijke kwetsbaarheden op die kunnen leiden tot willekeurig schrijven naar het bestandssysteem, willekeurig lezen van het bestandssysteem, willekeurige code-uitvoering, omzeiling van beveiligingsfuncties en escalatie van privileges.
Adobe is zich er niet van bewust dat de in deze updates behandelde problemen door onbevoegden worden misbruikt.
Van toepassing op de volgende versies
|
Product |
Nummer update |
Platform |
|
ColdFusion 2025 |
Update 4 en eerdere versies |
Alle |
|
ColdFusion 2023 |
Bijwerken 16 en eerdere versies |
Alle |
|
ColdFusion 2021 |
Update 22 en eerdere versies |
Alle |
Oplossing
Adobe heeft aan deze updates de onderstaande prioriteit toegekend en raadt gebruikers aan hun installaties bij te werken naar de meest recente versies:
|
Product |
Bijgewerkte versie |
Platform |
Prioriteitsbeoordeling |
Beschikbaarheid |
|---|---|---|---|---|
|
ColdFusion 2025 |
Update 5 |
Alle |
1 |
|
|
ColdFusion 2023 |
Update 17 |
Alle |
1 |
|
|
ColdFusion 2021 |
Update 23 |
Alle |
1 |
Om veiligheidsredenen raden we u ten zeerste aan om de nieuwste mysql java-connector te gebruiken. Voor meer informatie over het gebruik, raadpleeg: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Zie de bijgewerkte documentatie voor seriële filter voor meer details over bescherming tegen onveilige deserialisatie-aanvallen: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html
Details van kwetsbaarheid
|
Categorie van kwetsbaarheid |
Impact van kwetsbaarheid |
Ernst |
CVSS-basisscore |
CVE-nummers |
|
|
Onbeperkt uploaden van bestand met gevaarlijk type (CWE-434)
|
Uitvoering van willekeurige code |
Kritiek |
9.1 |
|
CVE-2025-61808 |
|
Onjuiste invoervalidatie (CWE-20) |
Omzeiling van beveiligingsfunctie |
Kritiek |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
CVE-2025-61809 |
|
Deserialisatie van niet-vertrouwde gegevens (CWE-502) |
Uitvoering van willekeurige code |
Kritiek |
8.4 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
CVE-2025-61830 |
|
Deserialisatie van niet-vertrouwde gegevens (CWE-502) |
Uitvoering van willekeurige code |
Kritiek |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
CVE-2025-61810 |
|
Onjuist toegangsbeheer (CWE-284) |
Uitvoering van willekeurige code |
Kritiek |
8.4 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H |
CVE-2025-61811 |
|
Onjuiste invoervalidatie (CWE-20) |
Uitvoering van willekeurige code |
Kritiek |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2025-61812 |
|
Onjuiste beperking van XML Externe entiteitsreferentie ('XXE') (CWE-611) |
Lezen van willekeurige bestandssystemen |
Kritiek |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:L |
CVE-2025-61813 |
|
Onjuiste beperking van XML Externe entiteitsreferentie ('XXE') (CWE-611) |
Lezen van willekeurige bestandssystemen |
Belangrijk |
6.8 |
|
CVE-2025-61821 |
|
Onjuiste invoervalidatie (CWE-20) |
Schrijven van willekeurige bestandssystemen |
Belangrijk |
6.2 |
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N |
CVE-2025-61822 |
|
Onjuiste beperking van XML Externe entiteitsreferentie ('XXE') (CWE-611) |
Lezen van willekeurige bestandssystemen |
Belangrijk |
6.2 |
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N |
Belangrijk CVE-2025-61823 |
|
Onjuist toegangsbeheer (CWE-284) |
Verhoging van rechten |
Belangrijk |
5.6 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:H
|
CVE-2025-64897 |
|
Onvoldoende beveiligde aanmeldingsgegevens (CWE-522) |
Verhoging van rechten |
Belangrijk |
4.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
CVE-2025-64898 |
Dankbetuigingen:
Adobe bedankt de volgende onderzoekers voor het melden van dit probleem en voor de samenwerking met Adobe om onze klanten te helpen beschermen:
- Brian Reilly (reillyb) -- CVE-2025-61808, CVE-2025-61809
- Nhien Pham (nhienit2010) -- CVE-2025-61812, CVE-2025-61822, CVE-2025-61823
- nbxiglk -- CVE-2025-61810, CVE-2025-61811, CVE-2025-61813, CVE-2025-61821, CVE-2025-61830
- Karol Mazurek (cr1m5on) -- CVE-2025-64897
- bytehacker_sg -- CVE-2025-64898
OPMERKING: Adobe heeft een openbaar bug bounty-programma met HackerOne. Als u geïnteresseerd bent in een samenwerking met Adobe als externe beveiligingsonderzoeker, kijk dan hier: https://hackerone.com/adobe
Adobe raadt u aan uw ColdFusion JDK/JRE LTS-versie te updaten naar de nieuwste updaterelease, als onderdeel van uw beveiligingsmaatregelen. De ColdFusion-downloadpagina wordt regelmatig bijgewerkt met de nieuwste Java-installatieprogramma's voor de JDK-versie die uw installatie ondersteunt volgens de onderstaande matrices.
- ColdFusion 2025-ondersteuningsmatrix
- ColdFusion 2023-ondersteuningsmatrix
- ColdFusion 2021-ondersteuningsmatrix
Zie ColdFusion JVM wijzigen voor instructies over het gebruik van een externe JDK.
Adobe raadt klanten ook aan om de instellingen van de beveiligingsconfiguratie toe te passen, zoals beschreven in de ColdFusion Security-documentatie, en om de bijbehorende handleidingen voor lockdown te bekijken.
Vereiste voor ColdFusion JDK
COLDFUSION 2025 (versie 2023.0.0.331385) en hoger
Voor applicatieservers
Stel op JEE-installaties de volgende JVM-vlag in, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.
Bijvoorbeeld:
Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-applicatieserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-applicatieserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.
COLDFUSION 2023 (versie 2023.0.0.330468) en hoger
Voor applicatieservers
Stel op JEE-installaties de volgende JVM-vlag in, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.
Bijvoorbeeld:
Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-applicatieserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-applicatieserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.
COLDFUSION 2021 (Versie 2021.0.0.323925) en hoger
Voor applicatieservers
Stel op JEE-installaties de volgende JVM-vlag in, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.
Bijvoorbeeld:
Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-applicatieserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-applicatieserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.
Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com