Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-18935

Опубликовано: 11 дек. 2019
Источник: nvd
CVSS3: 9.8
CVSS2: 7.5
EPSS Критический

Описание

Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function. This is exploitable when the encryption keys are known due to the presence of CVE-2017-11317 or CVE-2017-11357, or other means. Exploitation can result in remote code execution. (As of 2020.1.114, a default setting prevents the exploit. In 2019.3.1023, but not earlier versions, a non-default setting can prevent exploitation.)

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:telerik:ui_for_asp.net_ajax:*:*:*:*:*:*:*:*
Версия от 2011.1.315 (включая) до 2020.1.114 (включая)

EPSS

Процентиль: 100%
0.935
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502
CWE-502

Связанные уязвимости

CVSS3: 9.8
github
больше 3 лет назад

Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function. This is exploitable when the encryption keys are known due to the presence of CVE-2017-11317 or CVE-2017-11357, or other means. Exploitation can result in remote code execution. (In 2019.3.1023 but not earlier versions, a non-default setting can prevent exploitation.)

CVSS3: 9.8
fstec
около 6 лет назад

Уязвимость функции RadAsyncUpload программного средства Telerik UI для ASP.NET AJAX, позволяющая нарушителю выполнить произвольный код в целевой системе

EPSS

Процентиль: 100%
0.935
Критический

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502
CWE-502