CVE-2025-61808CVE-2025-61808是Adobe ColdFusion中的一个严重安全漏洞,CVSS评分高达9.1(严重级别)。该漏洞允许具有高权限的攻击者上传危险类型的文件,从而实现任意代码执行。Adobe ColdFusion是一款功能强大的应用程序服务器,广泛应用于企业级Web应用开发、数据库集成和业务逻辑处理。该漏洞影响ColdFusion 2025.4、2023.16、2021.22及更早版本。由于漏洞不需要用户交互即可利用,且作用域发生了变更(Scope Changed),这意味着攻击者可能突破原有权限边界,对系统造成更严重的危害。攻击者利用此漏洞可以完全控制受影响的ColdFusion服务器,执行任意操作系统命令,安装恶意软件,或横向移动到内部网络中的其他系统。此漏洞已被标记为严重安全威胁,Adobe官方已发布安全公告(APSB25-105)并建议用户立即采取修复措施。
该漏洞的根本原因在于Adobe ColdFusion的文件上传功能缺乏对危险文件类型的充分验证和过滤。攻击者可以通过精心构造的HTTP请求,上传包含恶意代码的文件(如JSP、PHP、ASP等Webshell文件)到服务器端。由于系统未能正确限制可上传的文件类型,攻击者成功上传后可以访问该文件,触发服务器执行其中的恶意代码。在ColdFusion环境中,攻击者通常会上传.cfm或.jsp格式的恶意文件,这些文件包含用于执行系统命令的代码。一旦文件被服务器解析和执行,攻击者即可获得与Web服务器相同权限的命令执行能力。由于该漏洞需要高权限攻击者(PR:H)才能利用,这意味着攻击者可能已经拥有合法的管理员或高级用户账户。在网络可达的情况下,攻击者可以直接利用此漏洞进行远程攻击,无需任何用户交互。漏洞的CVSS向量显示其攻击复杂度低(AC:L),机密性影响高(C:H),完整性影响高(I:H),可用性影响高(A:H),充分说明了该漏洞的高危性质。