CVE-2017-11357

Critica9.8Pubblicata il 23 agosto 2017

Progress Telerik UI for ASP.NET AJAX prima di R2 2017 SP2 non limita adeguatamente l'input utente in RadAsyncUpload, il che consente ad aggressori remoti di effettuare upload di file arbitrari o eseguire codice arbitrario.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 26 gen 2023
  • Le agenzie federali statunitensi devono correggerla entro il 16 feb 2023 (direttiva BOD 22-01)
  • Primo attacco osservato 1153 giorni dopo la divulgazione
  • Usata in campagne ransomware

Apply updates per vendor instructions.

Fonte: CISA KEV · 25 nov 2024 15 giu 2024 15 mar 2023 26 gen 2023 20 ott 2020

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-434, CWE-434
Vendorprogress

Prodotti coinvolti

VendorProdottoVersioni
progresstelerik ui for asp.net ajax< 2020.1.114

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE