Biblioteka Telerik.Web.UI.dll nie zapewnia odpowiedniej ochrony klucza Telerik.Web.UI.DialogParametersEncryptionKey ani MachineKey, umożliwiając zdalnym atakującym złamanie mechanizmów kryptograficznych bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad aplikacją.
▸ Pokaż oryginał (EN)
Telerik.Web.UI.dll in Progress Telerik UI for ASP.NET AJAX before R2 2017 SP1 and Sitefinity before 10.0.6412.0 does not properly protect Telerik.Web.UI.DialogParametersEncryptionKey or the MachineKey, which makes it easier for remote attackers to defeat cryptographic protection mechanisms, leading to a MachineKey leak, arbitrary file uploads or downloads, XSS, or ASP.NET ViewState compromise.
Mechanizm szyfrowania parametrów dialogowych oraz klucz MachineKey używany przez ASP.NET nie są właściwie zabezpieczone w pliku Telerik.Web.UI.dll. Atakujący może wydobyć (wyciec) wartość MachineKey, co następnie pozwala mu na fałszowanie lub odczytywanie zaszyfrowanych danych po stronie serwera, takich jak ASP.NET ViewState. Poza wyciekiem klucza możliwe jest również dowolne wysyłanie i pobieranie plików z serwera, a także przeprowadzanie ataków XSS w kontekście aplikacji.
Atakujący może uzyskać wyciek MachineKey, dokonywać dowolnych operacji na plikach (upload/download), wstrzykiwać złośliwy kod (XSS) oraz kompromitować mechanizm ASP.NET ViewState, co w praktyce może prowadzić do pełnego przejęcia aplikacji i serwera.
Należy zaktualizować Telerik UI for ASP.NET AJAX do wersji R2 2017 SP1 lub nowszej oraz Sitefinity do wersji 10.0.6412.0 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta pod adresem telerik.com.
Progress Telerik UI for ASP.NET AJAX przed wersją R2 2017 SP1 oraz Progress Sitefinity przed wersją 10.0.6412.0
Podatność posiada publicznie dostępny exploit w bazie Exploit-DB (ID 43873). CISA potwierdziła aktywne wykorzystywanie tej podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProgress Sitefinity
APPProgress< 10.0.6412.0Telerik Ui For Asp.net Ajax
APPTelerik≤ 2017.2.503
CISA KEV — szczegółyi
- Dostawcai
- Progress ↗
- Produkti
- ASP.NET AJAX and Sitefinity
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Progress Telerik UI dla ASP.NET AJAX i Sitefinity posiadają słabość kryptograficzną w Telerik.Web.UI.dll, którą można wykorzystać do ujawnienia kluczy szyfrowania (Telerik.Web.UI.DialogParametersEncryptionKey i/lub MachineKey), przeprowadzenia ataków XSS, kompromitacji ASP.NET ViewState i/lub przesyłania i pobierania plików.
▸ Pokaż oryginał (EN)
Progress Telerik UI for ASP.NET AJAX and Sitefinity have a cryptographic weakness in Telerik.Web.UI.dll that can be exploited to disclose encryption keys (Telerik.Web.UI.DialogParametersEncryptionKey and/or the MachineKey), perform cross-site-scripting (XSS) attacks, compromise the ASP.NET ViewState, and/or upload and download files.
Powiązane podatności
RCE przez .NET deserialization w Telerik UI for ASP.NET AJAX (RadAsyncUpload)
Telerik UI for ASP.NET AJAX — słabe szyfrowanie RadAsyncUpload umożliwia RCE
Progress Sitefinity: ujawnienie danych uwierzytelniających w usługach web
Obejście uwierzytelnienia w Progress Sitefinity — pełny dostęp bez logowania
Niebezpieczne przesyłanie plików w Progress Sitefinity przez konektor SharePoint