CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-18935

RCE przez .NET deserialization w Telerik UI for ASP.NET AJAX (RadAsyncUpload)

CVSS 9.8v3.1pub. 2019-12-11upd. 2025-11-07

Progress Telerik UI for ASP.NET AJAX zawiera podatność .NET deserialization w funkcji RadAsyncUpload, umożliwiającą zdalne wykonanie kodu. Podatność jest krytyczna (CVSS 9.8), nie wymaga uwierzytelnienia i jest aktywnie wykorzystywana w atakach.

Pokaż oryginał (EN)

Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function. This is exploitable when the encryption keys are known due to the presence of CVE-2017-11317 or CVE-2017-11357, or other means. Exploitation can result in remote code execution. (As of 2020.1.114, a default setting prevents the exploit. In 2019.3.1023, but not earlier versions, a non-default setting can prevent exploitation.)

🤖 Analiza AI
Jak działa

Atakujący może przesłać spreparowany, złośliwy payload do funkcji RadAsyncUpload, który jest deserializowany po stronie serwera bez odpowiedniej walidacji. Warunkiem koniecznym jest znajomość kluczy szyfrowania — możliwa do uzyskania przez wcześniejsze podatności CVE-2017-11317 lub CVE-2017-11357, bądź innymi metodami. Skuteczna deserializacja złośliwych danych prowadzi do wykonania dowolnego kodu na serwerze.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania kodu (RCE) na serwerze aplikacji bez konieczności posiadania jakichkolwiek uprawnień, co może prowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy zaktualizować Telerik UI for ASP.NET AJAX do wersji 2020.1.114 lub nowszej, w której domyślne ustawienia blokują możliwość exploitacji. W wersji 2019.3.1023 możliwe jest włączenie niedomyślnego ustawienia konfiguracyjnego ograniczającego ryzyko, jednak nie jest to rekomendowane jako docelowe rozwiązanie. Dodatkowo należy wyeliminować powiązane podatności CVE-2017-11317 i CVE-2017-11357, które mogą ułatwiać pozyskanie kluczy szyfrowania.

Kogo dotyczy

Progress Telerik UI for ASP.NET AJAX w wersjach do 2019.3.1023 włącznie. Wersje wcześniejsze niż 2019.3.1023 nie posiadają żadnego mechanizmu blokującego exploitation; wersja 2019.3.1023 pozwala go zablokować poprzez niestandardowe (niedomyślne) ustawienie konfiguracji.

Uwagi

Podatność jest powiązana z CVE-2017-11317 i CVE-2017-11357, których exploitacja umożliwia pozyskanie kluczy szyfrowania wymaganych do przeprowadzenia ataku. Dostępne są publiczne exploity oraz narzędzia (m.in. na GitHub: bao7uo/RAU_crypto, noperator/CVE-2019-18935).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Telerik Ui For Asp.net Ajax

    APP
    Telerik
    2011.1.315 – 2020.1.114

CISA KEV — szczegółyi

Dostawcai
Progress
Produkti
Telerik UI for ASP.NET AJAX
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Progress Telerik UI dla ASP.NET AJAX zawiera lukę umożliwiającą deserializację niezaufanych danych poprzez RadAsyncUpload, która prowadzi do wykonania kodu na serwerze w kontekście procesu w3wp.exe.

tłumaczenie AI
Pokaż oryginał (EN)

Progress Telerik UI for ASP.NET AJAX contains a deserialization of untrusted data vulnerability through RadAsyncUpload which leads to code execution on the server in the context of the w3wp.exe process.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2017-11317CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Telerik UI for ASP.NET AJAX — słabe szyfrowanie RadAsyncUpload umożliwia RCE

CVE-2017-9248CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Słaba ochrona kryptograficzna w Telerik UI for ASP.NET AJAX i Sitefinity

CVE-2024-4358CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Telerik Report Server – pominięcie uwierzytelniania (authentication bypass)

CVE-2019-19790CRITICAL9.8PL ✓ten sam vendor

Path Traversal w RadChart (Telerik UI for ASP.NET AJAX) — odczyt i usuwanie plików graficznych

CVE-2024-10095HIGH8.4ten sam vendor

In Progress Telerik UI for WPF versions prior to 2024 Q4 (2024.4.1213), a code execution attack is possible th...