Die Schwachstelle betrifft ColdFusion und liegt in der unzureichenden Filterung von Eingaben, die anschließend als dynamisch ausgewerteter Code verarbeitet werden – eine sogenannte Eval-Injection. Dadurch kann ein Angreifer eigene Anweisungen in den auszuwertenden Code einschleusen und beliebigen Programmcode im Kontext des aktuellen Benutzers ausführen. Für den Angriff genügen bereits geringe Rechte; eine Mitwirkung oder Interaktion eines Nutzers ist nicht erforderlich. Da sich die Auswirkungen über die ursprünglich betroffene Komponente hinaus erstrecken (geänderter Wirkungsbereich), kann ein erfolgreicher Angriff auch Bereiche des Systems beeinflussen, die außerhalb der eigentlich verwundbaren Anwendung liegen. Betroffen sind damit insbesondere Serverumgebungen, in denen ColdFusion Anwendungen bereitstellt und in denen Angreifer bereits über einen einfachen Zugang verfügen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.