CVE-2017-11357
Telerik UI for ASP.NET AJAX में असुरक्षित प्रत्यक्ष वस्तु संदर्भ भेद्यता
- प्रकाशित
- 23 अग॰ 2017
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 24 जन॰ 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
R2 2017 SP2 से पहले का Progress Telerik UI for ASP.NET AJAX, RadAsyncUpload में उपयोगकर्ता इनपुट को उचित रूप से प्रतिबंधित नहीं करता है, जिससे दूरस्थ हमलावर मनमानी फ़ाइलें अपलोड कर सकते हैं या मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
2- RAU_cryptoएक्सप्लॉइट
Telerik UI for ASP.NET AJAX फ़ाइल अपलोड और .NET डिसीरियलाइज़ेशन शोषण (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935)
Paul Taylor · aspx · 24 जन॰ 2018
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।