CVE-2025-61812CVE-2025-61812是Adobe ColdFusion中的一个高危安全漏洞,影响版本包括2025.4、2023.16、2021.22及更早版本。该漏洞属于不正确的输入验证(Improper Input Validation)类型,允许具有高权限的攻击者在无需用户交互的情况下获得任意代码执行能力。攻击向量为邻接网络(Adjacent Network),意味着攻击者需要处于目标网络的相邻位置,如同一局域网段内。CVSS 3.1评分达到8.4分,对机密性、完整性和可用性均造成高影响。Adobe安全团队([email protected])于2025年12月10日披露了此漏洞。此漏洞的危险性在于其不需要用户交互,且可实现完全的系统控制,攻击者可以在获得高权限后执行任意代码、窃取敏感数据或破坏系统。
Adobe ColdFusion的CVE-2025-61812漏洞源于对用户输入验证不充分。攻击者通过构造特定的恶意请求,利用不正确的输入验证缺陷,绕过安全检查后执行任意代码。该漏洞存在于ColdFusion的某些API端点或文件处理功能中,攻击者可以通过HTTP请求注入恶意payload。由于认证要求为高权限(PR:H),攻击者需要先获取ColdFusion的高权限账户,如管理员权限。一旦成功利用,攻击者可获得服务器的系统级访问权限,执行任意命令、安装后门或窃取敏感数据。攻击向量的邻接网络特性限制了攻击范围,但同网段内的攻击者仍可造成严重威胁。漏洞的利用不需要任何用户交互,使得攻击可以完全自动化进行。