CVE-2017-11357

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability

Beschreibung

CVE-2017-11357 ist eine kritische Sicherheitslücke in Progress Telerik UI for ASP.NET AJAX, einer weit verbreiteten UI-Komponentenbibliothek für Webanwendungen. Die Schwachstelle liegt in der RadAsyncUpload-Komponente, die Benutzereingaben nicht ausreichend einschränkt und es einem nicht authentifizierten Angreifer ermöglicht, beliebige Dateien hochzuladen oder beliebigen Code auf dem Server auszuführen. Durch diese Unrestricted-File-Upload-Schwachstelle können Angreifer über das Netzwerk Web-Shells oder Malware auf den betroffenen Server einschleusen und das System vollständig kompromittieren. Die CISA hat CVE-2017-11357 in ihren KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung, wobei die Schwachstelle auch mit Ransomware-Kampagnen in Verbindung gebracht wird. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 93,8 % gehört diese Sicherheitslücke zu den gefährlichsten bekannten Schwachstellen.

KEV-Informationen

Hersteller
Telerik
Produkt
User Interface (UI) for ASP.NET AJAX
Hinzugefügt am
26. Januar 2023
Fälligkeitsdatum
16. Februar 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
progresstelerik ui for asp.net ajax< 2020.1.114

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Unrestricted Upload of File with Dangerous Type

Bei CVE-2017-11357 schränkt die RadAsyncUpload-Komponente von Telerik UI for ASP.NET AJAX die hochladbaren Dateitypen nicht ausreichend ein. Dadurch können Angreifer Dateien mit gefährlichem Inhalt wie Web-Shells oder ausführbare Skripte hochladen, die dann vom Webserver ausgeführt werden und zur vollständigen Kompromittierung des Systems führen.

Mehr erfahren: CWE-434 — Unrestricted Upload of File with Dangerous Type

Auswirkungsanalyse

CVE-2017-11357 in Telerik UI for ASP.NET AJAX ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist, und weist eine geringe Angriffskomplexität auf. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Zugangsdaten, um die Schwachstelle in der RadAsyncUpload-Komponente auszunutzen. Keine Benutzerinteraktion nötig: Der Angriff kann vollständig automatisiert ohne Mitwirkung eines Benutzers erfolgen. Vertraulichkeit (Hoch): Durch die Codeausführung auf dem Server können sämtliche Anwendungsdaten, Datenbankverbindungen und Konfigurationsdateien ausgelesen werden. Integrität (Hoch): Angreifer können Dateien manipulieren, Backdoors installieren und die Webanwendung für weitere Angriffe missbrauchen. Verfügbarkeit (Hoch): Der Webserver und alle darauf gehosteten Anwendungen können außer Betrieb gesetzt werden. Mit einem CVSS-Score von 9.8 (CRITICAL) erreicht diese Schwachstelle die höchste Risikoeinstufung. Der EPSS-Score von 93,8 % und die bestätigte Nutzung durch Ransomware-Gruppen unterstreichen die extreme Dringlichkeit von Gegenmaßnahmen.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2017-11357 über die Exploit Database, die einen funktionsfähigen Exploit für die RadAsyncUpload-Schwachstelle bereitstellt. Die CISA hat die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt und sie mit Ransomware-Kampagnen in Verbindung gebracht. Der EPSS-Score von 93,8 % (99,86. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Angesichts der langen Verfügbarkeit des Exploits seit 2017 und der breiten Verbreitung von Telerik UI in Unternehmensanwendungen sollten alle Organisationen mit betroffenen Installationen umgehend patchen.

Behebung

  1. Sofortige Maßnahme gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Gegenmaßnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist war der 16. Februar 2023.
  2. Upgrade auf Telerik UI for ASP.NET AJAX R2 2017 SP2 oder höher: Diese Version behebt die Schwachstelle in der RadAsyncUpload-Komponente. Überprüfen Sie alle Webanwendungen, die Telerik UI verwenden, und aktualisieren Sie die Bibliothek auf die neueste verfügbare Version.
  3. Zugriffsbeschränkung und Dateiupload-Validierung: Konfigurieren Sie die RadAsyncUpload-Komponente mit einer strikten Whitelist erlaubter Dateitypen. Implementieren Sie serverseitige Validierung, die Dateien anhand ihres tatsächlichen Inhalts prüft und nicht nur anhand der Dateierweiterung. Beschränken Sie den Zugriff auf Upload-Handler durch Netzwerksegmentierung.
  4. Überwachung und Kompromittierungsprüfung: Überprüfen Sie die IIS-Logs auf verdächtige Anfragen an die Telerik-Upload-Handler (z.B. Telerik.Web.UI.WebResource.axd). Suchen Sie nach unbekannten Dateien in Upload-Verzeichnissen, insbesondere nach Web-Shells (.aspx, .ashx) oder anderen ausführbaren Dateien.
  5. Langfristige Absicherung gegen Dateiupload-Angriffe: Speichern Sie hochgeladene Dateien außerhalb des Webroot-Verzeichnisses und stellen Sie sicher, dass der Webserver keine Ausführungsberechtigungen für Upload-Verzeichnisse besitzt. Implementieren Sie Content-Disposition-Header und prüfen Sie MIME-Typen serverseitig.

Technische Details

CVE-2017-11357 betrifft die RadAsyncUpload-Komponente in Progress Telerik UI for ASP.NET AJAX vor Version R2 2017 SP2. Die Schwachstelle fällt unter CWE-434 (Unrestricted Upload of File with Dangerous Type) und entsteht, weil die Upload-Komponente keine ausreichenden Einschränkungen für Benutzereingaben und hochgeladene Dateitypen implementiert. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass die Schwachstelle netzwerkbasiert, mit geringer Komplexität, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar ist. Ein Angreifer kann durch speziell präparierte HTTP-Anfragen an die RadAsyncUpload-Komponente beliebige Dateien, einschließlich ausführbarer Skripte wie ASPX-Web-Shells, auf den Webserver hochladen. Da der IIS-Webserver diese hochgeladenen Dateien im Webroot-Kontext ausführen kann, erlangt der Angreifer dadurch serverseitige Codeausführung mit den Berechtigungen des Anwendungspools.

Häufig gestellte Fragen

Wird CVE-2017-11357 aktiv ausgenutzt?

Ja, CVE-2017-11357 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung in freier Wildbahn. Die Schwachstelle wird nachweislich von Ransomware-Gruppen eingesetzt, und der EPSS-Score von 93,8 % unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2017-11357 betroffen?

Betroffen ist Telerik UI for ASP.NET AJAX in Versionen vor R2 2017 SP2. Alle Webanwendungen, die die RadAsyncUpload-Komponente aus einer verwundbaren Version der Telerik-UI-Bibliothek verwenden, sind potenziell gefährdet.

Wie behebe ich CVE-2017-11357?

Aktualisieren Sie Telerik UI for ASP.NET AJAX auf Version R2 2017 SP2 oder höher. Bis zum Update sollten Sie den Zugriff auf die RadAsyncUpload-Endpunkte einschränken, eine strikte Whitelist erlaubter Dateitypen konfigurieren und den Webserver so einrichten, dass Upload-Verzeichnisse keine Ausführungsberechtigungen besitzen.

Wie schwerwiegend ist CVE-2017-11357?

Mit einem CVSS-Score von 9.8 (CRITICAL) nach CVSS v3.1 gehört CVE-2017-11357 zur höchsten Schweregrad-Kategorie. Der EPSS-Score von 93,8 % (99,86. Perzentil) bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit. Die Kombination aus unauthentifiziertem Zugriff, einfacher Ausnutzung und der Möglichkeit zur beliebigen Codeausführung macht diese Schwachstelle besonders kritisch.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score75.71%
EPSS-Perzentil99.5%

Daten

Veröffentlicht23. August 2017
Zuletzt geändert14. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.