Actualizări de securitate disponibile pentru ColdFusion | APSB18-33
ID buletin Data publicării Prioritatea
APSB18-33 11 septembrie 2018 2

Sumar

Adobe a lansat actualizări de securitate pentru ColdFusion, versiunile 2018, 2016 şi 11. Aceste actualizări rezolvă vulnerabilități critice, care pot duce la executarea de cod arbitrar.  

Versiuni afectate

Produs Versiuni afectate Platformă
ColdFusion (ediția 2018) Versiunea din 12 iulie (2018.0.0.310739) Toate
ColdFusion (ediția 2016) Update 6 și versiunile anterioare Toate
ColdFusion 11 Update 14 și versiunile anterioare Toate

Soluție

Adobe clasifică aceste actualizări cu următoarele evaluări de prioritate și recomandă utilizatorilor să își actualizeze instalările la cele mai recente versiuni:

Produs Versiune actualizată Platformă Evaluare a priorității Disponibilitate
ColdFusion 2018 Update 1 Toate 2 Notă tehnică
ColdFusion 2016  Update 7 Toate 2 Notă tehnică
ColdFusion 11 Update 15 Toate
2 Notă tehnică

Notă:

Actualizările de securitate menționate în Notele tehnice de mai sus necesită JDK 8u121 sau o versiune superioară (pentru ColdFusion 2016) și JDK 7u131 sau JDK 8u121 (pentru ColdFusion 11). Adobe vă recomandă să actualizați instanța JDK/JRE ColdFusion la cea mai recentă versiune. Aplicarea actualizării ColdFusion fără o actualizare JDK corespunzătoare NU va securiza serverul. Vedeți Notele tehnice relevante pentru mai multe detalii.

De asemenea, Adobe le recomandă clienților să aplice setările de configurare a securității prezentate pe pagina Securitate ColdFusion, precum și să consulte ghidurile de securitate aplicabile.

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Numere CVE
Deserializarea datelor neautorizate Executare de cod arbitrară Critică

CVE-2018-15965 

CVE-2018-15957 

CVE-2018-15958

CVE-2018-15959

Utilizarea unei componente cu o vulnerabilitate cunoscută Divulgarea informațiilor Moderată CVE-2018-15964
Ocolirea securității Creare arbitrară de foldere Importantă CVE-2018-15963
Listarea directorului Divulgarea informațiilor Importantă CVE-2018-15962
Încărcare nerestricționată a fișierelor  Executare de cod arbitrară Critică CVE-2018-15961
Utilizarea unei componente cu o vulnerabilitate cunoscută Suprascriere arbitrară a fișierelor Critică CVE-2018-15960

Mențiuni

Adobe dorește să mulțumească următoarelor persoane și organizații pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:

  • Matthias Kaiser de la Code White GmbH (CVE-2018-15957, )
  • Gsrc de la Venustech-Adlab (CVE-2018-15958, CVE-2018-15959)
  • Pete Freitag de la Foundeo (CVE-2018-15960, CVE-2018-15961, CVE-2018-15962, CVE-2018-15963, CVE-2018-15964)
  • Nick Bloor de la Cognitous Ltd (CVE-2018-15965)

Cerință JDK ColdFusion

COLDFUSION 2018 HF1

Pentru servere de aplicații

Pe instalările JEE, setați următorul marcaj JVM, „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”, în fișierul de pornire corespunzător, în funcție de tipul de server de aplicații utilizat.

De exemplu:

Pe serverul de aplicații Apache Tomcat: editați JAVA_OPTS în fișierul „Catalina.bat/sh”

Pe serverul de aplicații WebLogic: editați JAVA_OPTIONS în fișierul „startWeblogic.cmd”

Serverul de aplicații WildFly/EAP: editați JAVA_OPTS în fișierul „standalone.conf”

Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă.

COLDFUSION 2016 HF7

Această actualizare de securitate necesită ca instanța ColdFusion să folosească JDK 8u121 sau o versiune superioară.   Adobe vă recomandă să actualizați manual ColdFusion JDK/JRE la cea mai recentă versiune. În cazul în care nu actualizați JDK/JRE, simpla aplicare a actualizării NU va securiza serverul. 

Pentru servere de aplicații

În plus, pe instalările JEE, setați următorul marcaj JVM, „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”, în fișierul de pornire corespunzător, în funcție de tipul de server de aplicații utilizat.  

De exemplu:          

Pe serverul de aplicații Apache Tomcat, editați JAVA_OPTS în fișierul „Catalina.bat/sh”

Pe serverul de aplicații WebLogic, editați JAVA_OPTIONS în fișierul „startWeblogic.cmd”

Pe un server de aplicații WildFly/EAP, editați JAVA_OPTS în fișierul „standalone.conf”  

Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă

COLDFUSION 11 HF15

Această actualizare de securitate necesită ca instanța ColdFusion să folosească JDK 7u131, JDK 8u121 sau o versiune superioară.   Adobe vă recomandă să actualizați manual ColdFusion JDK/JRE la cea mai recentă versiune. În cazul în care nu actualizați JDK/JRE, simpla aplicare a actualizării NU va securiza serverul.

Pentru serverele de aplicații

În plus, pe instalările J2EE, setați următorul marcaj JVM, „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”, în fișierul de pornire corespunzător, în funcție de tipul de server de aplicații utilizat.  

De exemplu:  

Pe serverul de aplicații Apache Tomcat, editați JAVA_OPTS în fișierul „Catalina.bat/sh”

Pe serverul de aplicații WebLogic, editați JAVA_OPTIONS în fișierul „startWeblogic.cmd”

Pe un server de aplicații WildFly/EAP, editați JAVA_OPTS în fișierul „standalone.conf”  

Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă

Exonerare de răspundere Adobe

Acord de licență

Utilizând software de la Adobe Systems Incorporated sau de la filialele sale („Adobe”), vă exprimați acordul cu următorii termeni și condiții. Dacă nu sunteți de acord cu acești termeni și condiții, nu utilizați acest software. Termenii acordului de licență pentru utilizatorul final care însoțește un anumit fișier software la instalarea sau descărcarea software-ului trebuie să prevaleze asupra termenilor prezentați mai jos.

Exportul și re-exportul produselor software Adobe sunt controlate prin reglementările administrative de export ale Statelor Unite și acest software nu se poate exporta sau re-exporta către Cuba, Iran, Irak, Libia, Coreea de Nord, Sudan sau Siria sau către orice altă țară care este supusă embargoului din partea Statelor Unite. În plus, software-ul Adobe nu se poate distribui persoanelor din Table of Denial Orders, Entity List sau List of Specially Designated Nationals.

Prin descărcarea sau utilizarea unui produs software Adobe se verifică faptul că nu sunteți de naționalitate cubaneză, iraniană, irakiană, libiană, nord-coreeană, sudaneză sau siriană sau din orice țară care este supusă embargoului din partea Statelor Unite și că nu sunteți o persoană din Table of Denial Orders, Entity List sau List of Specially Designated Nationals. Dacă software-ul este proiectat pentru utilizare cu un produs software de aplicație („aplicație gazdă”) publicată de Adobe, Adobe vă acordă o licență ne-exclusivă de utilizare a acestui software numai cu aplicația gazdă, dacă dețineți o licență validă de la Adobe pentru aplicația gazdă. Cu excepția celor expuse mai jos, acest software este licențiat supunându-se termenilor și condițiilor Acordului de licență pentru utilizatorul final de la Adobe care guvernează utilizarea aplicației gazdă.

EXONERARE DE GARANȚII: SUNTEȚI DE ACORD CA ADOBE SĂ NU GARANTEZE ÎN MOD CU PRIVIRE LA SOFTWARE ȘI CĂ SOFTWARE-UL SE FURNIZEAZĂ „CA ATARE”, FĂRĂ NICIUN FEL DE GARANȚII. ADOBE SE EXONEREAZĂ DE ORICE GARANȚII REFERITOARE LA SOFTWARE, EXPRESE SAU IMPLICITE, INCLUSIV ȘI FĂRĂ LIMITARE, ORICE GARANȚII IMPLICATE DE CONFORMARE LA UN ANUMIT SCOP, VANDABILITATE, CALITATE DE VÂNZARE SAU NERESPECTARE A DREPTURILOR TERȚILOR. Unele state sau jurisdicții nu permit excluderea garanțiilor implicite, astfel încât este posibil ca limitările de mai sus să nu se aplice.

LIMITĂ A RESPONSABILITĂȚII: ÎN NICIO SITUAȚIE ADOBE NU VA FI RESPONSABIL PENTRU NICIO PIERDERE ÎN UTILIZARE, ÎNTRERUPERE A ACTIVITĂȚII SAU PENTRU ORICE DAUNE DIRECTE, INDIRECTE, SPECIALE, ACCIDENTALE SAU CONSECUTIVE DE ORICE FEL (INCLUSIV PIERDERI DE PROFIT), INDIFERENT DE FORMA ACȚIUNII, FIE ÎN CONTRACT, PREJUDICIU (INCLUSIV NEGLIJENȚĂ), RESPONSABILITATE STRICTĂ A PRODUSULUI, FIE ÎN ALT MOD, CHIAR DACĂ ADOBE A FOST AVIZATĂ DE POSIBILITATEA UNOR ASTFEL DE DAUNE. Unele state sau jurisdicții nu permit excluderea sau limitarea daunelor accidentale sau consecutive, astfel încât este posibil ca unele limitări sau excludere de mai sus să nu se aplice.