प्लेटफ़ॉर्म
java
घटक
coldfusion
में ठीक किया गया
2021.19.1
CVE-2025-54234 ColdFusion में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है। यह भेद्यता हमलावरों को फ़ाइल सिस्टम तक सीमित पहुंच प्राप्त करने की अनुमति दे सकती है। ColdFusion के संस्करण 0 से लेकर 2021.19 तक के संस्करण प्रभावित हैं। इस समस्या को ColdFusion संस्करण 2025.1 में ठीक कर दिया गया है।
यह SSRF भेद्यता एक प्रमाणित हमलावर को ColdFusion एप्लिकेशन के माध्यम से मनमाने अनुरोध करने की अनुमति देती है। हमलावर फ़ाइल सिस्टम तक सीमित पहुंच प्राप्त करने के लिए URL को इंजेक्ट कर सकता है, जिससे संवेदनशील जानकारी का खुलासा हो सकता है। इस भेद्यता का उपयोग आंतरिक सेवाओं तक पहुंचने या अन्य सिस्टम पर हमले शुरू करने के लिए भी किया जा सकता है। चूंकि भेद्यता के लिए उपयोगकर्ता की बातचीत की आवश्यकता नहीं होती है, इसलिए इसका शोषण करना अपेक्षाकृत आसान है। यह भेद्यता कोल्डफ्यूजन एप्लिकेशन के डेटा की गोपनीयता और अखंडता के लिए खतरा है।
CVE-2025-54234 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन SSRF भेद्यताएँ अक्सर शोषण के लिए लक्षित होती हैं। यह भेद्यता KEV (Know Exploited Vulnerabilities) सूची में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद नहीं हैं, लेकिन SSRF भेद्यताओं का शोषण करने के लिए कई सामान्य तकनीकें हैं। NVD और CISA ने इस CVE के लिए तारीखें जारी की हैं, जो 2025-08-18 को प्रकाशित हुई थी।
Organizations running ColdFusion versions 0 through 2021.19, particularly those with internal applications or services that rely on ColdFusion, are at risk. Environments where ColdFusion is used for processing user-supplied data without proper input validation are especially vulnerable.
• java / server:
ps aux | grep -i coldfusion• java / server:
journalctl -u coldfusion -f | grep -i "Server-Side Request Forgery"• generic web:
curl -I <coldfusion_url>• generic web:
grep -r "Server-Side Request Forgery" /opt/coldfusion/cfusion/wwwroot/includes/ # Adjust path as neededdisclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (15% शतमक)
CISA SSVC
CVSS वेक्टर
ColdFusion संस्करण 2025.1 में अपग्रेड करना इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके SSRF हमलों को कम किया जा सकता है। WAF को उन अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए जिनमें मनमाना URL शामिल हैं। इसके अतिरिक्त, कोल्डफ्यूजन एप्लिकेशन में इनपुट सत्यापन को मजबूत करके SSRF हमलों के जोखिम को कम किया जा सकता है। कोल्डफ्यूजन एप्लिकेशन के लिए एक अस्थायी समाधान के रूप में, आंतरिक संसाधनों तक पहुंच को सीमित करने के लिए नेटवर्क कॉन्फ़िगरेशन को समायोजित किया जा सकता है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, एप्लिकेशन का परीक्षण करें।
ColdFusion को संस्करण 2025.1, 2023.13 या 2021.19 या बाद के संस्करण में अपडेट करें। यह SSRF भेद्यता को ठीक कर देगा। अधिक विवरण और विशिष्ट निर्देशों के लिए Adobe सुरक्षा बुलेटिन देखें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-54234 ColdFusion में एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) भेद्यता है, जो हमलावरों को फ़ाइल सिस्टम तक सीमित पहुंच प्राप्त करने की अनुमति देती है।
यदि आप ColdFusion के संस्करण 0 से लेकर 2021.19 तक चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने का सबसे प्रभावी तरीका ColdFusion संस्करण 2025.1 में अपग्रेड करना है।
CVE-2025-54234 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन SSRF भेद्यताएँ अक्सर शोषण के लिए लक्षित होती हैं।
अधिक जानकारी के लिए ColdFusion सलाहकार देखें: [ColdFusion Advisory Link - Placeholder]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।