CVE-2025-61821CVE-2025-61821是Adobe ColdFusion中的一个严重安全漏洞,影响版本包括2025.4、2023.16、2021.22及更早版本。该漏洞属于XML外部实体引用(XXE)不当限制问题,攻击者可以利用此漏洞进行任意文件系统读取操作。攻击者通过构造恶意XML输入,在解析XML时引入外部实体引用,从而读取服务器上的敏感文件,如配置文件、密码文件、源代码等。成功利用此漏洞可能导致敏感信息泄露,包括数据库凭证、API密钥、用户数据等。该漏洞的利用不需要用户交互,且攻击复杂度较高,但由于其可能导致严重的机密性影响,被评为中等严重程度(CVSS 6.8)。Adobe已发布安全更新修复此问题,建议用户尽快升级到最新版本。
该漏洞源于Adobe ColdFusion在处理XML输入时未正确限制外部实体引用。XML外部实体(XXE)是一种XML文档特性,允许引用外部资源。当应用程序在解析XML时未禁用外部实体功能时,攻击者可以通过在XML中定义恶意的外部实体来读取服务器文件系统内容。攻击者通常使用file://协议或php://filter包装器来读取文件内容。攻击流程包括:1)构造包含外部实体引用的恶意XML payload;2)将payload发送到存在漏洞的ColdFusion端点;3)服务器XML解析器处理请求并解析外部实体;4)实体内容被包含在响应中返回给攻击者。常见的攻击目标包括/etc/passwd文件、配置文件(如config.xml、web.xml)、源代码文件等。由于ColdFusion通常以高权限用户运行,攻击者可能获取系统级敏感信息。防御措施包括:禁用XML外部实体、使用安全的XML解析器配置、输入验证等。