ColdFusion 的安全性更新已推出 | APSB18-14
安全性公告 ID 發佈日期 優先順序
APSB18-14 2018 年 4 月 10 日 2

摘要

Adobe 已發佈 ColdFusion 11 和 2016 年版的安全性更新。這些更新可解決重要的不安全程式庫載入弱點 (CVE-2018-4938)、可能導致程式碼插入問題的重要跨網站指令碼弱點 (CVE-2018-4940),以及可能導致資訊揭露的重要跨網站指令碼弱點 (CVE-2018-4941)。這些更新也可緩解重大的不安全 Java 還原序列化弱點 (CVE-2018-4939),以及緩解重大的不安全 XML 剖析弱點 (CVE-2018-4942)。

受影響的版本

產品 受影響的版本 平台
ColdFusion (2016 年推出) 更新 5 及舊版 全部
ColdFusion 11 更新 13 及舊版 全部

解決方法

Adobe 將此更新分類為下列優先順序分級,並建議使用者將安裝更新為最新版本:

產品 已更新的版本 平台 優先順序分級 上市情況
ColdFusion (2016 年推出) 更新 6 全部 2 技術說明
ColdFusion 11 更新 14 全部
2 技術說明

註解:

上述技術說明提到的安全性更新需要使用 JDK 8u121 或更高版本 (適用於 ColdFusion 2016) 與 JDK 7u131 或 JDK 8u121 (適用於 ColdFusion 11)。Adobe 建議您將 ColdFusion JDK/JRE 更新至最新版本。在沒有相應 JDK 更新的情況下套用 ColdFusion 更新將無法保護伺服器的安全。如需詳細資訊,請參閱相關的技術說明。

客戶亦應套用 ColdFusion 安全性頁面所述的安全性組態設定,並檢閱個別的鎖定指南。

弱點詳細資料

弱點類別 弱點影響 嚴重性 CVE 編號
不安全的程式庫載入 本機權限竊取 重要 CVE-2018-4938
不信任資料的還原序列化 遠端程式碼執行 重大 CVE-2018-4939
跨網站指令碼 資訊洩漏 重要 CVE-2018-4940
跨網站指令碼 資訊洩漏 重要 CVE-2018-4941
不安全的 XML 外部實體處理 資訊洩漏 重大 CVE-2018-4942

鳴謝

Adobe 在此感謝以下個人和組織提報這些問題,並與 Adobe 合作協助保護客戶的安全:

  • Nitesh Shilpkar (CVE-2018-4938)
  • NCC Group 的 Nick Bloor (CVE-2018-4939)
  • Jaaziel Sam Carlos (CVE-2018-4940)
  • USRA 的 William Eatman 和 Michael S. O'Dell (CVE-2018-4941)
  • Code White GmbH 的 Matthias Kaiser (CVE-2018-4942)

ColdFusion JDK 需求

COLDFUSION 2016 HF6

此更新要求 JDK 8u121 或更高版本的 ColdFusion。Adobe 建議您將 ColdFusion JDK/JRE 更新至最新版本。在沒有相應 JDK 更新的情況下套用 ColdFusion 更新將無法保護伺服器的安全。

針對應用程式伺服器

此外,在安裝 JEE 時,請根據使用的應用程式伺服器類型,在相應的啟動檔案中設定下列 JVM 旗標: -Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**。

例如:

在 Apache Tomcat 應用程式伺服器上,編輯「Catalina.bat/sh」檔案中的 JAVA_OPTS。

在 WebLogic 應用程式伺服器上,編輯「startWeblogic.cmd」檔案中的 JAVA_OPTIONS。

在 WildFly/EAP 應用程式上,編輯「standalone.conf」檔案中的 JAVA_OPTS。

請在與 ColdFusion 一起安裝而非獨立安裝的 JEE 上,設定 JVM 旗標。

COLDFUSION 11 HF14

此安全性更新要求 JDK 7u131 或 JDK 8u121 或更高版本的 ColdFusion。

Adobe 建議您將 ColdFusion JDK/JRE 更新至最新版本。在沒有相應 JDK 更新的情況下套用 ColdFusion 更新將無法保護伺服器的安全。

針對應用程式伺服器

此外,在安裝 J2EE 時,請根據使用的應用程式伺服器類型,在相應的啟動檔案中設定下列 JVM 旗標: -Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**。

例如:

在 Apache Tomcat 應用程式伺服器上,編輯「Catalina.bat/sh」檔案中的 JAVA_OPTS。

在 WebLogic 應用程式伺服器上,編輯「startWeblogic.cmd」檔案中的 JAVA_OPTIONS。

在 WildFly/EAP 應用程式上,編輯「standalone.conf」檔案中的 JAVA_OPTS。

請在與 ColdFusion 一起安裝而非獨立安裝的 JEE 上,設定 JVM 旗標。

Adobe 免責聲明

授權協議

使用 Adobe Systems Incorporated 或其子公司 (下稱「Adobe」) 之軟體,即代表您同意遵守以下條款及條件。若您不同意該條款及條件,請勿使用本軟體。安裝或下載特定軟體時,隨附之使用者授權合約條款,將取代以下的條款。

Adobe 軟體產品的出口及再出口,皆受到美國出口管理規範 (US Export Administration Regulations) 之管控,且該軟體不得出口或再出口至古巴、伊朗、伊拉克、利比亞、北韓、蘇丹或敘利亞,或其他任何美國禁止通商的國家。另外,Adobe 軟體也不得分發給列在「拒絕往來名單」(Table of Denial Orders)、「實體清單」 (Entity List) 或「特別指定國民名單」(List of Specially Designated Nationals) 上之人士。

下載或使用 Adobe 軟體產品代表您保證自己並非古巴、伊朗、伊拉克、利比亞、北韓、蘇丹或敘利亞,或其他任何美國禁止通商的國家之國民,且您未被列在「拒絕往來名單」(Table of Denial Orders)、「實體清單」 (Entity List) 或「特別指定國民名單」(List of Specially Designated Nationals) 上。若該軟體專為與 Adobe 發行之應用程式軟體產品 (下稱「主應用程式」) 搭配使用,Adobe 會授與您一份非專屬授權書,與主應用程式一起使用該軟體,但您必須擁有 Adobe 對主應用程式之有效授權書。除以下規定,該軟體的授權尚受到 Adobe 對主應用程式的使用者授權合約之條款及條件的限制。

不為瑕疵擔保之聲明:您同意 Adobe 未對本軟體做出明示擔保,且同意本軟體僅以「現狀」提供,不含任何擔保。Adobe 不為本軟體之瑕疵作出明示或默示擔保,包含但不限於所有適合特定用途、市售性、市售品質或不侵害第三方權益之保證。由於部分州或司法管轄區不允許排除默示擔保,因此上述限制可能不適用於您。

責任限額:Adobe 無需在任何情況下對您無法使用、業務中斷,或任何直接、間接、特別、附隨或衍生性損害負責 (包括利潤損失),無論合約、侵權行為 (包括疏忽)、嚴格產品責任或其他的行為形式亦同,即使 Adobe 已預先獲知可能發生此等損害,仍無責任。由於部分州或司法管轄區不允許排除或限制突發或附隨損害,因此上述限制可能不適用於您。