{"api_version":"1","generated_at":"2026-07-23T09:13:00+00:00","cve":"CVE-2004-2204","urls":{"html":"https://cve.report/CVE-2004-2204","api":"https://cve.report/api/cve/CVE-2004-2204.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2004-2204","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2004-2204"},"summary":{"title":"CVE-2004-2204","description":"Macromedia ColdFusion MX 6.0 and 6.1 application server, when running with the CreateObject function or CFOBJECT tag enabled, allows local users to conduct unauthorized activities and obtain administrative passwords by creating CFML scripts that use CreateObject or CFOBJECT.","state":"PUBLISHED","assigner":"mitre","published_at":"2004-12-31 05:00:00","updated_at":"2025-04-03 01:03:51"},"problem_types":["NVD-CWE-Other","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"7.2","severity":"","vector":"AV:L/AC:L/Au:N/C:C/I:C/A:C","data":{"version":"2.0","vectorString":"AV:L/AC:L/Au:N/C:C/I:C/A:C","baseScore":7.2,"accessVector":"LOCAL","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"COMPLETE","integrityImpact":"COMPLETE","availabilityImpact":"COMPLETE"}}],"references":[{"url":"http://www.securityfocus.com/archive/1/377213","name":"http://www.securityfocus.com/archive/1/377213","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://secunia.com/advisories/12693","name":"http://secunia.com/advisories/12693","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"Secunia - Advisories - Macromedia ColdFusion MX Security Bypass Vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.osvdb.org/10718","name":"http://www.osvdb.org/10718","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"","mime":"","httpstatus":"-1","archivestatus":"0"},{"url":"http://www.securityfocus.com/bid/11364","name":"http://www.securityfocus.com/bid/11364","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Macromedia ColdFusion MX CreateObject And CFOBJECT Java Extensibility Weakness","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html","name":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"Macromedia - MPSB04-10 : The CFOBJECT tag and CreateObject functions should be secured in a shared or untrusted developer environment","mime":"text/xml","httpstatus":"200","archivestatus":"200"},{"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/17567","name":"https://exchange.xforce.ibmcloud.com/vulnerabilities/17567","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"IBM X-Force Exchange","mime":"text/html","httpstatus":"-1","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2004-2204","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2004-2204","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2004","cve_id":"2204","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"macromedia","cpe5":"coldfusion","cpe6":"6.0","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2004","cve_id":"2204","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"macromedia","cpe5":"coldfusion","cpe6":"6.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-08T01:22:12.407Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"name":"20040930 CFMX vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/377213"},{"name":"coldfusion-gain-access(17567)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/17567"},{"name":"12693","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/12693"},{"name":"10718","tags":["vdb-entry","x_refsource_OSVDB","x_transferred"],"url":"http://www.osvdb.org/10718"},{"name":"11364","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/11364"},{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2004-09-30T00:00:00.000Z","descriptions":[{"lang":"en","value":"Macromedia ColdFusion MX 6.0 and 6.1 application server, when running with the CreateObject function or CFOBJECT tag enabled, allows local users to conduct unauthorized activities and obtain administrative passwords by creating CFML scripts that use CreateObject or CFOBJECT."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2017-07-10T14:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"name":"20040930 CFMX vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/377213"},{"name":"coldfusion-gain-access(17567)","tags":["vdb-entry","x_refsource_XF"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/17567"},{"name":"12693","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/12693"},{"name":"10718","tags":["vdb-entry","x_refsource_OSVDB"],"url":"http://www.osvdb.org/10718"},{"name":"11364","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/11364"},{"tags":["x_refsource_CONFIRM"],"url":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2004-2204","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Macromedia ColdFusion MX 6.0 and 6.1 application server, when running with the CreateObject function or CFOBJECT tag enabled, allows local users to conduct unauthorized activities and obtain administrative passwords by creating CFML scripts that use CreateObject or CFOBJECT."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"20040930 CFMX vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/377213"},{"name":"coldfusion-gain-access(17567)","refsource":"XF","url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/17567"},{"name":"12693","refsource":"SECUNIA","url":"http://secunia.com/advisories/12693"},{"name":"10718","refsource":"OSVDB","url":"http://www.osvdb.org/10718"},{"name":"11364","refsource":"BID","url":"http://www.securityfocus.com/bid/11364"},{"name":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html","refsource":"CONFIRM","url":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2004-2204","datePublished":"2005-07-10T04:00:00.000Z","dateReserved":"2005-07-11T00:00:00.000Z","dateUpdated":"2024-08-08T01:22:12.407Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2004-12-31 05:00:00","lastModifiedDate":"2025-04-03 01:03:51","problem_types":["NVD-CWE-Other","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:L/AC:L/Au:N/C:C/I:C/A:C","baseScore":7.2,"accessVector":"LOCAL","accessComplexity":"LOW","authentication":"NONE","confidentialityImpact":"COMPLETE","integrityImpact":"COMPLETE","availabilityImpact":"COMPLETE"},"baseSeverity":"HIGH","exploitabilityScore":3.9,"impactScore":10,"acInsufInfo":false,"obtainAllPrivilege":true,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":false}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:macromedia:coldfusion:6.0:*:*:*:*:*:*:*","matchCriteriaId":"B79C39FD-D9A0-4CA4-BF37-D94D9F20E4C1"},{"vulnerable":true,"criteria":"cpe:2.3:a:macromedia:coldfusion:6.1:*:*:*:*:*:*:*","matchCriteriaId":"B2C65BE0-32FA-4D51-AA2B-E7D630470D19"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2004","CveId":"2204","Ordinal":"1","Title":"CVE-2004-2204","CVE":"CVE-2004-2204","Year":"2004"},"notes":[{"CveYear":"2004","CveId":"2204","Ordinal":"1","NoteData":"Macromedia ColdFusion MX 6.0 and 6.1 application server, when running with the CreateObject function or CFOBJECT tag enabled, allows local users to conduct unauthorized activities and obtain administrative passwords by creating CFML scripts that use CreateObject or CFOBJECT.","Type":"Description","Title":"CVE-2004-2204"},{"CveYear":"2004","CveId":"2204","Ordinal":"2","NoteData":"2005-07-10","Type":"Other","Title":"Published"},{"CveYear":"2004","CveId":"2204","Ordinal":"3","NoteData":"2017-07-10","Type":"Other","Title":"Modified"}]}}}