CVE-2021-23758
Desserialização de Dados Não Confiáveis
- Publicado
- 3 de dez. de 2021
- Atualizado
- 27 de ago. de 2026
- Atribuindo CNA
- snyk
- Evidência observada
- 26 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Todas as versões do pacote ajaxpro.2 são vulneráveis à Desserialização de Dados Não Confiáveis devido à possibilidade de desserialização de classes .NET arbitrárias, o que pode ser explorado para obter execução remota de código.
Fontes
1Exploit de prova de conceito para CVE-2021-23758, demonstrando vulnerabilidade de desserialização no AjaxPro via cadeia de gadgets ObjectDataProvider com geração de payload ysoserial.net.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.