CVE-2017-11317

Critique9.8Publiée le 23 août 2017

Telerik.Web.UI dans Progress Telerik UI for ASP.NET AJAX avant R1 2017 et R2 avant R2 2017 SP2 utilise un chiffrement RadAsyncUpload faible, ce qui permet à des attaquants distants d'effectuer des téléversements de fichiers arbitraires ou d'exécuter du code arbitraire.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 11 avr. 2022
  • Les agences fédérales américaines doivent la corriger avant le 2 mai 2022 (BOD 22-01)
  • Première attaque observée 1030 jours après la divulgation

Apply updates per vendor instructions.

Source : CISA KEV · 5 mars 2026 7 oct. 2025 25 nov. 2024 20 nov. 2024 7 nov. 2024 15 juin 2024

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-326, CWE-326
Éditeurstelerik

Produits concernés

ÉditeursProduitVersions
telerikui for asp.net ajax<= 2016.3.1027

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE