CVE-2017-11357
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 78% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
77.7%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2017-11357 betrifft Progress Telerik UI for ASP.NET AJAX und ermöglicht es Angreifern, durch unzureichende Beschränkung der Benutzereingabe im RadAsyncUpload-Kontrollfeld beliebige Dateien hochzuladen oder beliebigen Code auszuführen. Diese Schwachstelle stellt ein erhebliches Risiko für die Integrität und Verfügbarkeit betroffener Systeme dar. Die Ausnutzung kann zur vollständigen Kompromittierung des Servers führen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Progress Telerik UI for ASP.NET AJAX before R2 2017 SP2 does not properly restrict user input to RadAsyncUpload, which allows remote attackers to perform arbitrary file uploads or execute arbitrary code.
Betroffene Produkte
- cpe:2.3:a:progress:telerik_ui_for_asp.net_ajax:*:*:*:*:*:*:*:*
Referenzen
- http://www.telerik.com/support/kb/aspnet-ajax/upload-%28async%29/details/insecur...
- https://www.exploit-db.com/exploits/43874/
- http://www.telerik.com/support/kb/aspnet-ajax/upload-%28async%29/details/insecur...
- https://www.exploit-db.com/exploits/43874/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-...