CVE-2019-18935
Progress Telerik UI for ASP.NET AJAX में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता
- प्रकाशित
- 11 दिस॰ 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 18 दिस॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Progress Telerik UI for ASP.NET AJAX के 2019.3.1023 तक के संस्करणों में RadAsyncUpload फ़ंक्शन में एक .NET डिसीरियलाइज़ेशन भेद्यता मौजूद है। यह तब शोषणीय होती है जब एन्क्रिप्शन कुंजियाँ ज्ञात हों — CVE-2017-11317 या CVE-2017-11357 की उपस्थिति या अन्य माध्यमों के कारण। शोषण के परिणामस्वरूप रिमोट कोड निष्पादन (remote code execution) हो सकता है। (2020.1.114 के अनुसार, एक डिफ़ॉल्ट सेटिंग शोषण को रोक देती है। 2019.3.1023 में, लेकिन उससे पहले के संस्करणों में नहीं, एक गैर-डिफ़ॉल्ट सेटिंग शोषण को रोक सकती है।)
स्रोत
18Telerik CVE-2019-18935 भेद्यता स्कैनर
CVE-2019-18935 का पता लगाने के लिए Nuclei टेम्पलेट और सत्यापन स्क्रिप्ट, Telerik UI for ASP.NET AJAX में एक महत्वपूर्ण .NET डिसीरियलाइज़ेशन RCE, बहु-चरणीय पहचान और Docker प्रयोगशाला के साथ।
- RAU_cryptoएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।