CVE-2019-18935
Progress Telerik UI for ASP.NET AJAX: Vulnerabilidad de deserialización de datos no confiables
- Publicado
- 11 dic 2019
- Actualizado
- 21 oct 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 18 dic 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 100,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Progress Telerik UI para ASP.NET AJAX hasta 2019.3.1023 contiene una vulnerabilidad de deserialización de .NET en la función RadAsyncUpload. Esto es explotable cuando las claves de cifrado se conocen debido a la presencia de CVE-2017-11317 o CVE-2017-11357, u otros medios. La explotación puede resultar en la ejecución remota de código. (A partir de 2020.1.114, una configuración predeterminada evita la explotación. En 2019.3.1023, pero no en versiones anteriores, una configuración no predeterminada puede evitar la explotación).
Fuentes
18Escáner de vulnerabilidades Telerik CVE-2019-18935
Plantilla de Nuclei y scripts de validación para detectar CVE-2019-18935, una RCE crítica de deserialización .NET en Telerik UI para ASP.NET AJAX, con detección en múltiples etapas y laboratorio Docker.
- RAU_cryptoExploit
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.