CVE-2017-11317

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Telerik UI for ASP.NET AJAX Unrestricted File Upload Vulnerability

Beschreibung

CVE-2017-11317 ist eine Schwachstelle für uneingeschränkte Datei-Uploads in Telerik UI für ASP.NET AJAX, die es entfernten Angreifern ermöglicht, über die RadAsyncUpload-Komponente bösartige Dateien auf betroffene Webserver hochzuladen und auszuführen. Die Schwachstelle resultiert aus der Verwendung hartcodierter Verschlüsselungsschlüssel zum Schutz des Upload-Handlers, wodurch Angreifer Upload-Beschränkungen vollständig umgehen können. Diese Schwachstelle wurde aufgrund bestätigter aktiver Ausnutzung in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Mit einem extrem hohen EPSS-Score von 97,3 % (99,9. Perzentil) gehört sie zu den am aktivsten ausgenutzten Webanwendungs-Schwachstellen.

KEV-Informationen

Hersteller
Telerik
Produkt
User Interface (UI) for ASP.NET AJAX
Hinzugefügt am
11. April 2022
Fälligkeitsdatum
2. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
telerikui for asp.net ajax<= 2016.3.1027; 2017.2.503; 2017.2.621

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Diese Schwachstelle tritt auf, wenn eine Anwendung Benutzern das Hochladen von Dateien ermöglicht, ohne den Dateityp, Inhalt oder das Ziel ordnungsgemäß zu validieren, was potenziell den Upload von ausführbarem Code ermöglicht. Bei CVE-2017-11317 verwendet die RadAsyncUpload-Komponente schwache kryptografische Schutzmaßnahmen, die umgangen werden können und beliebige Datei-Uploads ermöglichen. Weitere Details unter CWE-434.

Auswirkungsanalyse

Eine erfolgreiche Ausnutzung ermöglicht es Angreifern, Web-Shells oder andere bösartige Dateien auf den Webserver hochzuladen, was zu Remote Code Execution mit den Privilegien des Webanwendungsprozesses führt. Dies kann zur vollständigen Serverkompromittierung, Datenexfiltration, lateraler Bewegung innerhalb des Organisationsnetzwerks und Bereitstellung von Ransomware oder anderer Malware führen. Da Telerik UI häufig in ASP.NET-Unternehmensanwendungen eingesetzt wird, betrifft die Schwachstelle ein breites Spektrum von Webanwendungen bei Behörden und privaten Organisationen, was die geschäftlichen Auswirkungen potenziell schwerwiegend und weitreichend macht.

Exploit-Reifegrad

CVE-2017-11317 wird seit ihrer Veröffentlichung aktiv ausgenutzt und wurde am 11. April 2022 in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 97,3 % (99,9. Perzentil) spiegelt die weit verbreitete Ausnutzung und die leicht verfügbaren Exploit-Tools wider. Mehrere Bedrohungsakteure einschließlich APT-Gruppen haben diese Schwachstelle genutzt, um Webserver zu kompromittieren. Öffentlicher Exploit-Code und automatisierte Scanning-Tools sind weit verbreitet, was diese Schwachstelle für Angreifer aller Fähigkeitsstufen zugänglich macht.

Behebung

  1. Aktualisieren Sie Telerik UI für ASP.NET AJAX auf Version R2 2017 SP1 (2017.2.621) oder höher, die das Problem der hartcodierten Verschlüsselungsschlüssel behebt, wie vom CISA-KEV-Katalog gefordert.
  2. Überprüfen Sie, dass benutzerdefinierte Verschlüsselungsschlüssel für den RadAsyncUpload-Handler konfiguriert wurden, um die standardmäßigen hartcodierten Schlüssel zu ersetzen.
  3. Implementieren Sie Web Application Firewall (WAF)-Regeln zur Erkennung und Blockierung bösartiger Datei-Upload-Versuche, die auf den Telerik AsyncUpload-Handler abzielen.
  4. Prüfen Sie Webserver auf Kompromittierungsindikatoren, einschließlich nicht autorisierter Web-Shells, verdächtiger Dateien in Upload-Verzeichnissen und unerwarteter Prozessausführung.
  5. Wenden Sie das Prinzip der geringsten Privilegien auf das Webanwendungsprozess-Konto an, um die Auswirkungen einer potenziellen Ausnutzung zu minimieren.

Technische Details

Die RadAsyncUpload-Komponente in Telerik UI für ASP.NET AJAX verwendet kryptografischen Schutz zur Absicherung der Datei-Upload-Konfiguration. Vor der gepatchten Version stützte sich die Komponente jedoch auf hartcodierte Verschlüsselungsschlüssel, die über alle Installationen identisch waren. Ein Angreifer, der diese Schlüssel kennt, kann die Upload-Konfigurationsparameter fälschen, Dateitypbeschränkungen umgehen und beliebige Upload-Ziele auf dem Server angeben. Dies ermöglicht das Hochladen ausführbarer Dateien wie ASPX-Web-Shells in webzugängliche Verzeichnisse. Der Angriff erfordert nur Netzwerkzugriff auf die Webanwendung und kann ohne Authentifizierung durchgeführt werden, was eine triviale Ausnutzung in großem Maßstab ermöglicht.

Häufig gestellte Fragen

Was ist CVE-2017-11317?

CVE-2017-11317 ist eine Schwachstelle für uneingeschränkte Datei-Uploads in der RadAsyncUpload-Komponente von Telerik UI für ASP.NET AJAX. Sie ermöglicht es Angreifern, beliebige Dateien einschließlich Web-Shells auf betroffene Webserver hochzuladen, da hartcodierte Verschlüsselungsschlüssel zum Schutz des Upload-Handlers verwendet werden.

Wie kann ich feststellen, ob meine Anwendung betroffen ist?

Prüfen Sie, ob Ihre Webanwendung Telerik UI für ASP.NET AJAX in einer Version vor R2 2017 SP1 (2017.2.621) verwendet. Suchen Sie nach der Telerik.Web.UI.dll-Assembly im bin-Verzeichnis Ihrer Anwendung und überprüfen Sie die Versionsnummer.

Kann diese Schwachstelle ohne Authentifizierung ausgenutzt werden?

Ja, die Schwachstelle kann typischerweise ohne Authentifizierung ausgenutzt werden, da der RadAsyncUpload-Handler standardmäßig für nicht authentifizierte Benutzer zugänglich ist. Der einzige Schutz ist die kryptografische Konfiguration, die in verwundbaren Versionen hartcodierte Schlüssel verwendet.

Was sollte ich tun, wenn mein Server bereits kompromittiert wurde?

Bei Verdacht auf Ausnutzung isolieren Sie den betroffenen Server sofort, führen Sie eine gründliche forensische Untersuchung durch, um alle Web-Shells und Backdoors zu identifizieren, überprüfen Sie Zugriffsprotokolle auf unbefugte Aktivitäten und bauen Sie den Server nach dem Patchen der Schwachstelle aus bekannt guten Backups neu auf.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score83.48%
EPSS-Perzentil99.7%

Daten

Veröffentlicht23. August 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.