Podatność Telerik UI na zdalne wykonanie kodu (RCE) dzięki łańcuchowi błędów Padding-Oracle; opublikowano exploit

Odkryto i opublikowano exploit dla podatności RCE w Telerik UI for ASP.NET AJAX, wykorzystując łańcuch błędów padding oracle.

Odkryto łańcuch podatności w Telerik UI for ASP.NET AJAX, który pozwala na zdalne wykonanie kodu (RCE) bez uwierzytelnienia, wykorzystując błąd typu ‘padding oracle’. Chociaż poprawki zostały wdrożone przez Progress Software w lipcu, a eksploatacja wymaga specyficznej, niestandardowej konfiguracji, opublikowano działający proof-of-concept wraz z narzędziami i payloadami, co stanowi znaczące zagrożenie dla aplikacji spełniających określone warunki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)