CVE-2017-9248
Vulnérabilité de faiblesse cryptographique dans Progress Telerik UI for ASP.NET AJAX et Sitefinity
- Publié
- 3 juil. 2017
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 24 janv. 2018
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Telerik.Web.UI.dll dans Progress Telerik UI for ASP.NET AJAX avant R2 2017 SP1 et Sitefinity avant 10.0.6412.0 ne protège pas correctement Telerik.Web.UI.DialogParametersEncryptionKey ni le MachineKey, ce qui facilite la tâche aux attaquants distants pour contourner les mécanismes de protection cryptographique, conduisant à une fuite du MachineKey, des téléversements ou téléchargements de fichiers arbitraires, des XSS, ou un compromis du ViewState ASP.NET.
Sources
8Scanner de vulnérabilité Telerik CVE-2017-9248
- dp_cryptoExploit
Exploit d'oracle de chiffrement basé sur Base64 pour CVE-2017-9248 (Gestionnaire de boîte de dialogue Telerik UI pour ASP.NET AJAX)
- dp_cryptomgExploit
Un autre outil pour exploiter CVE-2017-9248, une faiblesse cryptographique dans le gestionnaire de boîte de dialogue Telerik UI pour ASP.NET AJAX.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.