CVE-2019-18935
Уязвимость десериализации недоверенных данных в Progress Telerik UI for ASP.NET AJAX
- Опубликовано
- 11 дек. 2019 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 18 дек. 2019 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Progress Telerik UI for ASP.NET AJAX вплоть до 2019.3.1023 содержит уязвимость десериализации .NET в функции RadAsyncUpload. Она эксплуатируется, когда ключи шифрования известны благодаря наличию CVE-2017-11317 или CVE-2017-11357, либо иными способами. Эксплуатация может привести к удалённому выполнению кода. (Начиная с 2020.1.114, настройка по умолчанию предотвращает эксплуатацию. В 2019.3.1023, но не в более ранних версиях, нестандартная настройка может предотвратить эксплуатацию.)
Источники
18Telerik CVE-2019-18935 сканер уязвимостей
Шаблон Nuclei и скрипты проверки для обнаружения CVE-2019-18935, критической уязвимости десериализации .NET RCE в Telerik UI для ASP.NET AJAX, с многоэтапным обнаружением и Docker-лабораторией.
- RAU_cryptoЭксплойт
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.