CVE-2017-9248

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Progress Telerik UI for ASP.NET AJAX and Sitefinity Cryptographic Weakness Vulnerability

Beschreibung

CVE-2017-9248 ist eine kritische kryptographische Schwachstelle in Progress Telerik UI for ASP.NET AJAX und Sitefinity. Die Telerik.Web.UI.dll-Komponente schützt den DialogParametersEncryptionKey und den MachineKey nicht ausreichend, wodurch es entfernten Angreifern ermöglicht wird, kryptographische Schutzmechanismen zu umgehen. Eine erfolgreiche Ausnutzung kann zur Offenlegung des MachineKeys, zu beliebigen Datei-Uploads und -Downloads, Cross-Site-Scripting (XSS) oder zur Kompromittierung des ASP.NET ViewState führen. CISA hat CVE-2017-9248 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und der EPSS-Score von 87,8 % (99,5. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitäten hin.

KEV-Informationen

Hersteller
Progress
Produkt
ASP.NET AJAX and Sitefinity
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
progresssitefinity< 10.0.6412.0
telerikui for asp.net ajax<= 2017.2.503

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-522: Insufficiently Protected Credentials

Insufficiently Protected Credentials liegt vor, wenn ein Produkt Authentifizierungsdaten auf eine Weise überträgt oder speichert, die unbefugtes Abfangen oder Zugreifen nicht ausreichend verhindert. Im Fall von CVE-2017-9248 schützt Telerik UI for ASP.NET AJAX die Verschlüsselungsschlüssel innerhalb der Telerik.Web.UI.dll-Komponente nicht ausreichend, wodurch Angreifer den DialogParametersEncryptionKey oder MachineKey durch kryptographische Schwächen wiederherstellen können.

Mehr erfahren: CWE-522 — Insufficiently Protected Credentials

Auswirkungsanalyse

CVE-2017-9248 hat einen CVSS-3.1-Score von 9,8 (CRITICAL) und stellt damit eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine geringe Angriffskomplexität auf, erfordert keine Authentifizierung und keine Benutzerinteraktion – sie ist damit für jeden entfernten Angreifer trivial ausnutzbar. Vertraulichkeit (Hoch): Angreifer können Verschlüsselungsschlüssel und sensible Anwendungsdaten offenlegen. Integrität (Hoch): Beliebige Datei-Uploads und ASP.NET-ViewState-Manipulation ermöglichen unbefugte Änderungen an Anwendungslogik und Daten. Verfügbarkeit (Hoch): Durch uneingeschränkte Dateimanipulation ist eine vollständige Systemkompromittierung möglich. Mit einem EPSS-Score von 87,8 % (99,5. Perzentil) ist die Ausnutzung praktisch sicher, und Organisationen mit verwundbaren Telerik-UI- oder Sitefinity-Installationen sollten dies als aktive, unmittelbare Bedrohung behandeln.

Exploit-Reifegrad

CVE-2017-9248 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2017-9248 über die Exploit Database, was die Hürde für Angreifer erheblich senkt. Der EPSS-Score von 87,8 % (99,5. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitäten hin und platziert diese Schwachstelle unter den am häufigsten ausgenutzten aller bekannten CVEs. Bundesbehörden waren verpflichtet, bis zum 03.05.2022 gemäß der CISA-Richtlinie zu beheben.

Behebung

  1. Herstellerupdates sofort einspielen gemäß CISA-KEV-Anforderung: Updates gemäß Herstelleranweisungen anwenden. Telerik UI for ASP.NET AJAX auf R2 2017 SP1 oder höher aktualisieren und Sitefinity auf Version 10.0.6412.0 oder höher.
  2. Verschlüsselungsschlüssel rotieren: Nach dem Patchen den Telerik.Web.UI.DialogParametersEncryptionKey und den ASP.NET-MachineKey neu generieren, da diese vor dem Update kompromittiert worden sein könnten.
  3. Zugriff auf Telerik-Dialog-Handler einschränken: Web Application Firewall (WAF)-Regeln verwenden, um den Zugriff auf Telerik-HTTP-Handler-Endpunkte (z. B. Telerik.Web.UI.DialogHandler.aspx) aus nicht vertrauenswürdigen Netzwerken zu blockieren oder einzuschränken.
  4. Auf Kompromittierungsindikatoren überwachen: Webserver-Logs auf verdächtige Anfragen an Telerik-Endpunkte, unerwartete Datei-Uploads oder unbefugte ViewState-Manipulationsversuche prüfen.
  5. Defense-in-Depth für Schlüsselverwaltung implementieren: Sicherstellen, dass alle Verschlüsselungsschlüssel und MachineKeys sicher gespeichert, regelmäßig rotiert und niemals hartcodiert oder zwischen Umgebungen geteilt werden.

Technische Details

CVE-2017-9248 nutzt eine kryptographische Schwäche in der Telerik.Web.UI.dll-Bibliothek aus, die sowohl von Progress Telerik UI for ASP.NET AJAX (vor R2 2017 SP1) als auch von Sitefinity (vor 10.0.6412.0) verwendet wird. Die Schwachstelle beruht auf dem unzureichenden Schutz des DialogParametersEncryptionKey und des ASP.NET-MachineKey, wodurch entfernte Angreifer diese Geheimnisse durch Kryptoanalyse wiederherstellen können. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert ist, keine Berechtigungen oder Benutzerinteraktion erfordert und eine geringe Komplexität aufweist. Sobald die Verschlüsselungsschlüssel erlangt wurden, kann ein Angreifer gültige ViewState-Token fälschen, beliebige Dateien auf den Webserver hochladen, sensible Anwendungsdateien herunterladen oder Cross-Site-Scripting-Payloads einschleusen und somit die vollständige Kontrolle über die betroffene Webanwendung erlangen.

Häufig gestellte Fragen

Wird CVE-2017-9248 aktiv ausgenutzt?

Ja. CVE-2017-9248 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 87,8 % (99,5. Perzentil) platziert die Schwachstelle unter den am häufigsten ausgenutzten weltweit, und öffentlicher Exploit-Code ist frei verfügbar.

Welche Produkte sind von CVE-2017-9248 betroffen?

CVE-2017-9248 betrifft Progress Sitefinity in Versionen vor 10.0.6412.0 sowie Telerik UI for ASP.NET AJAX in Versionen bis einschließlich 2017.2.503. Jede Webanwendung, die die verwundbare Telerik.Web.UI.dll-Komponente verwendet, ist potenziell gefährdet.

Wie behebe ich CVE-2017-9248?

Aktualisieren Sie Telerik UI for ASP.NET AJAX auf R2 2017 SP1 oder höher und Sitefinity auf Version 10.0.6412.0 oder höher. Nach dem Patchen sollten der DialogParametersEncryptionKey und der ASP.NET-MachineKey rotiert werden, da sie kompromittiert sein könnten. Schränken Sie den Zugriff auf Telerik-Handler-Endpunkte mittels WAF-Regeln ein.

Wie schwerwiegend ist CVE-2017-9248?

CVE-2017-9248 hat einen CVSS-3.1-Score von 9,8 (CRITICAL), die höchste Schweregrad-Einstufung. Die Kombination aus Fernausnutzbarkeit, fehlender Authentifizierungsanforderung und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit macht dies zu einer äußerst gefährlichen Schwachstelle, die sofortige Behebung erfordert.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score75.10%
EPSS-Perzentil99.5%

Daten

Veröffentlicht3. Juli 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.