CVE-2017-11357
Progress Telerik UI for ASP.NET AJAX prima di R2 2017 SP2 non limita adeguatamente l'input utente in RadAsyncUpload, il che consente ad aggressori remoti di effettuare upload di file arbitrari o eseguire codice arbitrario.
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 26 gen 2023
- Le agenzie federali statunitensi devono correggerla entro il 16 feb 2023 (direttiva BOD 22-01)
- Primo attacco osservato 1153 giorni dopo la divulgazione
- Usata in campagne ransomware
Apply updates per vendor instructions.
Fonte: CISA KEV · 25 nov 2024 15 giu 2024 15 mar 2023 26 gen 2023 20 ott 2020
Punteggio CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTipo di debolezza (CWE)CWE-434, CWE-434
Vendorprogress
Prodotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| progress | telerik ui for asp.net ajax | < 2020.1.114 |
Articoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
