CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2017-9248

Słaba ochrona kryptograficzna w Telerik UI for ASP.NET AJAX i Sitefinity

CVSS 9.8v3.1pub. 2017-07-03upd. 2026-04-21

Biblioteka Telerik.Web.UI.dll nie zapewnia odpowiedniej ochrony klucza Telerik.Web.UI.DialogParametersEncryptionKey ani MachineKey, umożliwiając zdalnym atakującym złamanie mechanizmów kryptograficznych bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad aplikacją.

Pokaż oryginał (EN)

Telerik.Web.UI.dll in Progress Telerik UI for ASP.NET AJAX before R2 2017 SP1 and Sitefinity before 10.0.6412.0 does not properly protect Telerik.Web.UI.DialogParametersEncryptionKey or the MachineKey, which makes it easier for remote attackers to defeat cryptographic protection mechanisms, leading to a MachineKey leak, arbitrary file uploads or downloads, XSS, or ASP.NET ViewState compromise.

🤖 Analiza AI
Jak działa

Mechanizm szyfrowania parametrów dialogowych oraz klucz MachineKey używany przez ASP.NET nie są właściwie zabezpieczone w pliku Telerik.Web.UI.dll. Atakujący może wydobyć (wyciec) wartość MachineKey, co następnie pozwala mu na fałszowanie lub odczytywanie zaszyfrowanych danych po stronie serwera, takich jak ASP.NET ViewState. Poza wyciekiem klucza możliwe jest również dowolne wysyłanie i pobieranie plików z serwera, a także przeprowadzanie ataków XSS w kontekście aplikacji.

Skutki

Atakujący może uzyskać wyciek MachineKey, dokonywać dowolnych operacji na plikach (upload/download), wstrzykiwać złośliwy kod (XSS) oraz kompromitować mechanizm ASP.NET ViewState, co w praktyce może prowadzić do pełnego przejęcia aplikacji i serwera.

Mitygacja

Należy zaktualizować Telerik UI for ASP.NET AJAX do wersji R2 2017 SP1 lub nowszej oraz Sitefinity do wersji 10.0.6412.0 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem telerik.com.

Kogo dotyczy

Progress Telerik UI for ASP.NET AJAX przed wersją R2 2017 SP1 oraz Progress Sitefinity przed wersją 10.0.6412.0

Uwagi

Podatność posiada publicznie dostępny exploit w bazie Exploit-DB (ID 43873). CISA potwierdziła aktywne wykorzystywanie tej podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Progress Sitefinity

    APP
    Progress
    < 10.0.6412.0
  • Telerik Ui For Asp.net Ajax

    APP
    Telerik
    ≤ 2017.2.503

CISA KEV — szczegółyi

Dostawcai
Progress
Produkti
ASP.NET AJAX and Sitefinity
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Progress Telerik UI dla ASP.NET AJAX i Sitefinity posiadają słabość kryptograficzną w Telerik.Web.UI.dll, którą można wykorzystać do ujawnienia kluczy szyfrowania (Telerik.Web.UI.DialogParametersEncryptionKey i/lub MachineKey), przeprowadzenia ataków XSS, kompromitacji ASP.NET ViewState i/lub przesyłania i pobierania plików.

tłumaczenie AI
Pokaż oryginał (EN)

Progress Telerik UI for ASP.NET AJAX and Sitefinity have a cryptographic weakness in Telerik.Web.UI.dll that can be exploited to disclose encryption keys (Telerik.Web.UI.DialogParametersEncryptionKey and/or the MachineKey), perform cross-site-scripting (XSS) attacks, compromise the ASP.NET ViewState, and/or upload and download files.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2019-18935CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez .NET deserialization w Telerik UI for ASP.NET AJAX (RadAsyncUpload)

CVE-2017-11317CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Telerik UI for ASP.NET AJAX — słabe szyfrowanie RadAsyncUpload umożliwia RCE

CVE-2026-7312CRITICAL10.0PL ✓ten sam produkt

Progress Sitefinity: ujawnienie danych uwierzytelniających w usługach web

CVE-2026-7198CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Progress Sitefinity — pełny dostęp bez logowania

CVE-2023-29375CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne przesyłanie plików w Progress Sitefinity przez konektor SharePoint