CVE

Vulnerabilidad en Progress Telerik UI para ASP.NET AJAX (CVE-2019-18935)

Severidad:
CRÍTICA
Type:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
11/12/2019
Última modificación:
25/07/2024

Descripción

Progress Telerik UI para ASP.NET AJAX hasta 2019.3.1023 contiene una vulnerabilidad de deserialización de .NET en la función RadAsyncUpload. Esto es explotable cuando las claves de cifrado se conocen debido a la presencia de CVE-2017-11317 o CVE-2017-11357, u otros medios. La explotación puede resultar en la ejecución remota de código. (A partir de 2020.1.114, una configuración predeterminada evita la explotación. En 2019.3.1023, pero no en versiones anteriores, una configuración no predeterminada puede evitar la explotación).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:telerik:ui_for_asp.net_ajax:*:*:*:*:*:*:*:* 2011.1.315 (incluyendo) 2020.1.114 (incluyendo)