CVE-2019-18935
Progress Telerik UI for ASP.NET AJAX Vulnerabilidade de Desserialização de Dados Não Confiáveis
- Publicado
- 11 de dez. de 2019
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 18 de dez. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Progress Telerik UI for ASP.NET AJAX até 2019.3.1023 contém uma vulnerabilidade de desserialização .NET na função RadAsyncUpload. Isso é explorável quando as chaves de criptografia são conhecidas devido à presença de CVE-2017-11317 ou CVE-2017-11357, ou por outros meios. A exploração pode resultar em execução remota de código. (A partir de 2020.1.114, uma configuração padrão impede a exploração. Em 2019.3.1023, mas não em versões anteriores, uma configuração não padrão pode impedir a exploração.)
Fontes
18Scanner de Vulnerabilidades Telerik CVE-2019-18935
Modelos Nuclei e scripts de validação para detetar CVE-2019-18935, uma RCE crítica de desserialização .NET no Telerik UI para ASP.NET AJAX, com deteção em várias fases e laboratório Docker.
- RAU_cryptoExploit
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.