Adobe publie des correctifs majeurs pour ColdFusion face à de multiples vulnérabilités critiques
Adobe vient de déployer une série de mises à jour de sécurité pour son logiciel ColdFusion, suite à la découverte de nombreuses failles de sécurité. Parmi les 30 vulnérabilités identifiées, 11 sont considérées comme critiques et nécessitent une attention immédiate des utilisateurs.
Des vulnérabilités multiples nécessitant une intervention rapide
La vulnérabilité la plus préoccupante, référencée sous le code CVE-2024-53961, présente un score CVSS de 7,4. Cette faille permet potentiellement à des attaquants d’accéder à des fichiers arbitraires sur les serveurs compromis. Les versions concernées sont ColdFusion 2023 (mise à jour 11 et antérieures) ainsi que ColdFusion 2021 (mise à jour 17 et antérieures).
Les chercheurs en sécurité ont également identifié des problèmes de contrôle d’accès inapproprié et de désérialisation de données non fiables, touchant les versions 2023, 2021 et 2018 de la plateforme.
Une réponse rapide face aux menaces actives
Face à ces découvertes, Adobe a rapidement réagi en publiant des correctifs d’urgence. Ces mises à jour visent notamment à protéger contre les tentatives de vol d’informations sensibles et les possibilités d’exécution de code arbitraire. La société recommande fortement aux utilisateurs d’appliquer ces correctifs sans délai pour sécuriser leurs installations.
Cette action s’inscrit suite à des incidents précédents, notamment la découverte par Rapid7 d’un contournement d’authentification (CVE-2023-29298) et l’identification par CrowdStrike d’une vulnérabilité d’exécution de code à distance de pré-authentification (CVE-2023-29300).