CVE-2017-9248
Vulnerabilidad de debilidad criptográfica en Progress Telerik UI for ASP.NET AJAX y Sitefinity
- Publicado
- 3 jul 2017
- Actualizado
- 21 oct 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 24 ene 2018
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
La biblioteca Telerik.Web.UI.dll en la Interfaz de Usuario de Progress Telerik para ASP.NET AJAX anterior a la versión R2 2017 SP1 y Sitefinity anterior a la versión 10.0.6412.0, no protege apropiadamente a Telerik.Web.UI.DialogParametersEncryptionKey o MachineKey, lo que facilita para los atacantes remotos superar los mecanismos de protección criptográfica, conllevando a un perdida de MachineKey, cargas o descargas arbitrarias de archivos, XSS o un compromiso de ViewState de ASP.NET.
Fuentes
8Escáner de vulnerabilidades Telerik CVE-2017-9248
- dp_cryptoExploit
Exploit de oráculo de cifrado basado en Base64 para CVE-2017-9248 (controlador de diálogo de Telerik UI para ASP.NET AJAX)
- dp_cryptomgExploit
Otra herramienta para explotar CVE-2017-9248, una debilidad criptográfica en el manejador de diálogos de Telerik UI para ASP.NET AJAX.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.