Zurück zur CVE-Übersicht
CVE-2021-23758
HIGH(8.1)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Risk Signal Score75/100 — KRITISCH
- CVSS 8.1 — Hoch
- EPSS 84% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
Artikel
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
83.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
8.1
Technische Schwere
SecBoard-Einordnung
CVE-2021-23758 betrifft alle Versionen des ajaxpro.2-Pakets und ist eine Schwachstelle vom Typ Deserialization of Untrusted Data. Angreifer können durch die Deserialisierung beliebiger .NET-Klassen die Ausführung von Remote-Code erreichen. Dies ermöglicht die vollständige Kompromittierung des betroffenen Systems.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
Betroffene Produkte
- cpe:2.3:a:ajaxpro.2_project:ajaxpro.2:*:*:*:*:*:.net:*:*
- cpe:2.3:a:michaelschwarz:ajax.net_professional:*:*:*:*:*:.net:*:*
Referenzen
- http://packetstormsecurity.com/files/175677/AjaxPro-Deserialization-Remote-Code-...
- https://github.com/michaelschwarz/Ajax.NET-Professional/commit/b0e63be5f0bb20dfc...
- https://snyk.io/vuln/SNYK-DOTNET-AJAXPRO2-1925971
- http://packetstormsecurity.com/files/175677/AjaxPro-Deserialization-Remote-Code-...
- https://github.com/michaelschwarz/Ajax.NET-Professional/commit/b0e63be5f0bb20dfc...
- https://snyk.io/vuln/SNYK-DOTNET-AJAXPRO2-1925971
- https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrat...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-...