CVE-2017-11357

Critique9.8Publiée le 23 août 2017

Progress Telerik UI for ASP.NET AJAX avant R2 2017 SP2 ne restreint pas correctement l'entrée utilisateur vers RadAsyncUpload, ce qui permet à des attaquants distants d'effectuer des téléversements de fichiers arbitraires ou d'exécuter du code arbitraire.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 26 janv. 2023
  • Les agences fédérales américaines doivent la corriger avant le 16 févr. 2023 (BOD 22-01)
  • Première attaque observée 1153 jours après la divulgation
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 25 nov. 2024 15 juin 2024 15 mars 2023 26 janv. 2023 20 oct. 2020

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-434, CWE-434
Éditeursprogress

Produits concernés

ÉditeursProduitVersions
progresstelerik ui for asp.net ajax< 2020.1.114

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE