بارش CVE برای Adobe ColdFusion؛ ماژول RDS باز هم دردسر شد
خلاصهٔ کاملتر
پژوهشگرهای watchTowr تو یه تحلیل با لحن طنز نوشتن که ادوبی روز ۳۰ ژوئن بولتن امنیتی APSB26-68 رو منتشر کرده که کلی CVE مربوط به Adobe ColdFusion رو پوشش میده. طبق بولتن، تقریباً همهی نسخهها متأثرن: ColdFusion 2025 (تا Update 9) و ColdFusion 2023 (تا Update 20). نویسندهها صادقانه گفتن بهخاطر تعداد زیاد آسیبپذیری، نگاشتِ دقیقِ «هر باگ به کدوم CVE» برای خودشون هم قطعی نیست.
برای اونایی که آشنا نیستن، ColdFusion یه پلتفرم توسعهی سریع وبه که حول زبان اسکریپتی خودش (CFML) ساخته شده و روی یه موتور مبتنیبر Java اجرا میشه که بین وبسرور و منابع backend مثل دیتابیس و فایلسیستم میشینه.
به گفتهی watchTowr، ریشهی بخش مهمی از این آسیبپذیریها باز هم به RDS (Remote Development Services) برمیگرده؛ همون قابلیتی که تاریخاً بارها سوژهی وصلههای امنیتی بوده. RDS یه ماژوله که به IDE توسعهدهنده اجازه میده روی HTTP با یه سرور در حال اجرای ColdFusion تعامل کنه—فایلسیستم رو مرور کنه، کوئری دیتابیس اجرا کنه و دیباگ کنه—و در عمل یه پروتکل RPC کوچیکه. لازمه ذکر بشه که RDS بهصورت پیشفرض فعال نیست و طبق تست خودِ نویسندهها، برای رسیدن به این آسیبپذیری باید فعال و احرازهویتش هم غیرفعال باشه—چیزی که خود ادوبی هم میگه ایدهآل نیست.
هر درخواست RDS بهصورت یه POST به مسیر /CFIDE/main/ide.cfm با یه پارامتر ACTION میره که عملیات موردنظر رو انتخاب میکنه؛ این درخواست توسط RdsFrontEndServlet به servlet مربوطه (مثل FileServlet برای عملیات فایل) dispatch میشه. مکانیزم اصلی باگ اینه که تو نسخهی آسیبپذیر، اسم فایلِ استخراجشده از درخواست مستقیم به تابع getFile داده میشد و یه شیء File برمیگردوند، بدون اعتبارسنجی کافیِ مسیر—که راه رو برای خوندن فایل خارج از محدودهی مجاز باز میکرد.
تو نسخهی وصلهشده، همون مقدار حالا به getCanonicalFile داده میشه و از مسیر RdsFileSecurity.resolveCanonical عبور میکنه؛ یعنی مسیر دیگه صرفاً resolve و برگردونده نمیشه، بلکه اول یه اعتبارسنجیِ اضافه روش انجام میشه تا جلوی خوندن فایلهای خارج از محدوده گرفته بشه. جمعبندی عملی برای مدیرها هم روشنه: بهروزرسانی به آخرین Updateها و اگه RDS لازم نیست، غیرفعال نگهداشتنش و در صورت نیاز، فعالکردن احرازهویتش.
نکات کلیدی:
- بولتن APSB26-68 شامل چند CVE اجرای کد دلخواه، خواندن فایل، ارتقای دسترسی و دور زدن امنیت
- نسخههای متأثر: ColdFusion 2025 (تا Update 9) و 2023 (تا Update 20)
- ریشهی بخشی از باگها باز هم ماژول RDS و مسیر /CFIDE/main/ide.cfm هست
- مکانیزم: عبور مسیر فایل از getFile بدون اعتبارسنجی کافی، پیش از وصله
- وصله مسیر رو به getCanonicalFile و RdsFileSecurity.resolveCanonical میسپاره
- توصیه: بهروزرسانی و غیرفعال نگهداشتن RDS یا فعالکردن احرازهویتش




