CVE-2017-11357

Crítica9.8Publicada el 23 de agosto de 2017

Progress Telerik UI for ASP.NET AJAX anterior a R2 2017 SP2 no restringe adecuadamente la entrada del usuario a RadAsyncUpload, lo que permite a atacantes remotos realizar cargas de archivos arbitrarias o ejecutar código arbitrario.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 26 ene 2023
  • Las agencias federales de EE. UU. deben corregirla antes del 16 feb 2023 (BOD 22-01)
  • Primer ataque observado 1153 días después de la divulgación
  • Utilizada en campañas de ransomware

Apply updates per vendor instructions.

Fuente: CISA KEV · 25 nov 2024 15 jun 2024 15 mar 2023 26 ene 2023 20 oct 2020

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-434, CWE-434
Fabricantesprogress

Productos afectados

FabricantesProductoVersiones
progresstelerik ui for asp.net ajax< 2020.1.114

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE