CVE-2017-11357
Progress Telerik UI for ASP.NET AJAX anterior a R2 2017 SP2 no restringe adecuadamente la entrada del usuario a RadAsyncUpload, lo que permite a atacantes remotos realizar cargas de archivos arbitrarias o ejecutar código arbitrario.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 26 ene 2023
- Las agencias federales de EE. UU. deben corregirla antes del 16 feb 2023 (BOD 22-01)
- Primer ataque observado 1153 días después de la divulgación
- Utilizada en campañas de ransomware
Apply updates per vendor instructions.
Fuente: CISA KEV · 25 nov 2024 15 jun 2024 15 mar 2023 26 ene 2023 20 oct 2020
Puntuación CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTipo de debilidad (CWE)CWE-434, CWE-434
Fabricantesprogress
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| progress | telerik ui for asp.net ajax | < 2020.1.114 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
