CVE-2025-61813Adobe ColdFusion存在一个XML外部实体引用(XXE)漏洞,影响版本2025.4、2023.16、2021.22及更早版本。攻击者可以通过构造恶意的XML输入,利用应用程序对外部实体的处理不当,读取服务器上的任意文件系统内容。该漏洞的CVSS评分为8.2,属于高危级别。成功利用此漏洞需要用户交互配合,攻击者可能通过社会工程学手段诱导用户访问特制页面或提交特定请求,从而读取服务器上的敏感文件,如配置文件、凭据文件、源代码等。此漏洞的scope已变更,表明可能对其他组件造成影响。Adobe已发布安全更新修复此问题,建议用户尽快升级到最新版本。
该漏洞是由于ColdFusion应用程序在处理XML输入时未正确限制外部实体引用所致。攻击者可以在XML文档中通过DOCTYPE定义外部实体,引用file://等协议来访问本地文件系统。ColdFusion的XML解析器会解析这些外部实体并将内容嵌入到响应中,从而导致敏感文件泄露。典型的攻击场景是构造包含外部实体引用的SOAP请求或XML数据提交到ColdFusion的端点。攻击者通常会尝试读取/etc/passwd、配置文件、数据库连接字符串等敏感信息。由于此漏洞需要用户交互,攻击者可能会结合钓鱼攻击或社会工程学手段,诱导用户访问包含恶意XML的页面。漏洞的scope变更意味着成功利用可能影响到与ColdFusion共享环境或权限的其他系统组件。