CVE-2019-18935
Vulnérabilité de désérialisation de données non fiables dans Progress Telerik UI for ASP.NET AJAX
- Publié
- 11 déc. 2019
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 18 déc. 2019
Vulnérabilité de désérialisation de données non fiables dans Progress Telerik UI for ASP.NET AJAX
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Progress Telerik UI for ASP.NET AJAX jusqu'à la version 2019.3.1023 contient une vulnérabilité de désérialisation .NET dans la fonction RadAsyncUpload. Elle est exploitable lorsque les clés de chiffrement sont connues, en raison de la présence de CVE-2017-11317 ou CVE-2017-11357, ou par d'autres moyens. L'exploitation peut entraîner une exécution de code à distance. (À partir de la version 2020.1.114, un paramètre par défaut empêche l'exploitation. Dans la version 2019.3.1023, mais pas dans les versions antérieures, un paramètre non par défaut peut empêcher l'exploitation.)
Scanner de vulnérabilité Telerik CVE-2019-18935
Modèle Nuclei et scripts de validation pour détecter CVE-2019-18935, un RCE critique de désérialisation .NET dans Telerik UI pour ASP.NET AJAX, avec détection en plusieurs étapes et laboratoire Docker.
Telerik UI for ASP.NET AJAX : exploit de téléversement de fichiers et de désérialisation .NET (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935)
Scanner de vulnérabilité TelerikUI (CVE-2019-18935)
Exploit pour CVE-2019-18935 (Telerik UI) avec contournement WAF via injection de charge utile de cookie chiffré et déploiement de shell mémoire personnalisé.
Exploit pour CVE-2019-18935
[CVE-2019-18935] Telerik UI pour ASP.NET AJAX (Gestionnaire RadAsyncUpload) Désérialisation JSON .NET
Exploit RCE pour une vulnérabilité de désérialisation JSON .NET dans Telerik UI for ASP.NET AJAX.
Étude approfondie de la CVE-2019-18935 affectant Telerik UI pour ASP.NET AJAX. Couvre la vulnérabilité de désérialisation .NET, le gestionnaire RadAsyncUpload, les chaînes de gadgets, l'exploitation d'assembly en mode mixte et les stratégies d'atténuation.
Scanner de vulnérabilités TelerikUI (CVE-2019-18935)
Vérificateur basé sur Python qui détecte l'exposition à CVE-2019-18935 (Telerik UI RCE) en envoyant des requêtes conçues aux points de terminaison ASP.NET AJAX et en signalant les instances vulnérables.
Scanner de vulnérabilités TelerikUI (CVE-2019-18935)
Exploit pour CVE-2019-18935 ciblant Telerik UI for ASP.NET AJAX afin d'obtenir une exécution de code à distance via une désérialisation non sécurisée.
Générateur de DLL memshell en C++ pour CVE-2019-18935, permettant le déploiement de web shell en mémoire via la désérialisation Telerik UI avec Assembly.Load et compilation IJW.
Téléchargement de fichier non restreint par chiffrement faible versions affectées (CVE-2017-11317) 2. Exécution de code à distance par désérialisation non sécurisée - (CVE-2019-18935)
CVE-2019-18935
Ce projet pour CVE-2019-18935
Bishop Fox · aspx · 18 déc. 2019
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.