Odkryto łańcuch podatności w Telerik UI for ASP.NET AJAX, który pozwala na zdalne wykonanie kodu (RCE) bez uwierzytelnienia, wykorzystując błąd typu ‘padding oracle’. Chociaż poprawki zostały wdrożone przez Progress Software w lipcu, a eksploatacja wymaga specyficznej, niestandardowej konfiguracji, opublikowano działający proof-of-concept wraz z narzędziami i payloadami, co stanowi znaczące zagrożenie dla aplikacji spełniających określone warunki.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)