CVE-2019-18935
Vulnerabilità di deserializzazione di dati non attendibili in Progress Telerik UI for ASP.NET AJAX
- Pubblicato
- 11 dic 2019
- Aggiornato
- 21 ott 2025
- Assegnazione CNA
- mitre
- Evidenza osservata
- 18 dic 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 100,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Progress Telerik UI for ASP.NET AJAX fino alla versione 2019.3.1023 contiene una vulnerabilità di deserializzazione .NET nella funzione RadAsyncUpload. È sfruttabile quando le chiavi di cifratura sono note a causa della presenza di CVE-2017-11317 o CVE-2017-11357, o tramite altri mezzi. Lo sfruttamento può portare all'esecuzione di codice remoto. (A partire dalla versione 2020.1.114, un'impostazione predefinita impedisce lo sfruttamento. Nella versione 2019.3.1023, ma non nelle versioni precedenti, un'impostazione non predefinita può impedire lo sfruttamento.)
Fonti
18Scanner di vulnerabilità Telerik CVE-2019-18935
Modelli Nuclei e script di validazione per il rilevamento di CVE-2019-18935, una RCE critica di deserializzazione .NET in Telerik UI for ASP.NET AJAX, con rilevamento multi-fase e laboratorio Docker.
- RAU_cryptoExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.