CVE-2017-9248
Progress Telerik UI for ASP.NET AJAX and Sitefinity Cryptographic Weakness Vulnerability
Beschreibung
CVE-2017-9248 ist eine kritische kryptographische Schwachstelle in Progress Telerik UI for ASP.NET AJAX und Sitefinity. Die Telerik.Web.UI.dll-Komponente schützt den DialogParametersEncryptionKey und den MachineKey nicht ausreichend, wodurch es entfernten Angreifern ermöglicht wird, kryptographische Schutzmechanismen zu umgehen. Eine erfolgreiche Ausnutzung kann zur Offenlegung des MachineKeys, zu beliebigen Datei-Uploads und -Downloads, Cross-Site-Scripting (XSS) oder zur Kompromittierung des ASP.NET ViewState führen. CISA hat CVE-2017-9248 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und der EPSS-Score von 87,8 % (99,5. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitäten hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| progress | sitefinity | < 10.0.6412.0 |
| telerik | ui for asp.net ajax | <= 2017.2.503 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/99965(Broken Link, Third Party Advisory, VDB Entry)
- http://www.telerik.com/blogs/security-alert-for-telerik-ui-for-asp.net-ajax-and-progress-sitefinity(Vendor Advisory)
- http://www.telerik.com/support/kb/aspnet-ajax/details/cryptographic-weakness(Mitigation, Vendor Advisory)
- https://www.exploit-db.com/exploits/43873/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-9248(US Government Resource)
Schwachstellentyp
CWE-522: Insufficiently Protected Credentials
Insufficiently Protected Credentials liegt vor, wenn ein Produkt Authentifizierungsdaten auf eine Weise überträgt oder speichert, die unbefugtes Abfangen oder Zugreifen nicht ausreichend verhindert. Im Fall von CVE-2017-9248 schützt Telerik UI for ASP.NET AJAX die Verschlüsselungsschlüssel innerhalb der Telerik.Web.UI.dll-Komponente nicht ausreichend, wodurch Angreifer den DialogParametersEncryptionKey oder MachineKey durch kryptographische Schwächen wiederherstellen können.
Mehr erfahren: CWE-522 — Insufficiently Protected Credentials
Auswirkungsanalyse
CVE-2017-9248 hat einen CVSS-3.1-Score von 9,8 (CRITICAL) und stellt damit eine äußerst schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, weist eine geringe Angriffskomplexität auf, erfordert keine Authentifizierung und keine Benutzerinteraktion – sie ist damit für jeden entfernten Angreifer trivial ausnutzbar. Vertraulichkeit (Hoch): Angreifer können Verschlüsselungsschlüssel und sensible Anwendungsdaten offenlegen. Integrität (Hoch): Beliebige Datei-Uploads und ASP.NET-ViewState-Manipulation ermöglichen unbefugte Änderungen an Anwendungslogik und Daten. Verfügbarkeit (Hoch): Durch uneingeschränkte Dateimanipulation ist eine vollständige Systemkompromittierung möglich. Mit einem EPSS-Score von 87,8 % (99,5. Perzentil) ist die Ausnutzung praktisch sicher, und Organisationen mit verwundbaren Telerik-UI- oder Sitefinity-Installationen sollten dies als aktive, unmittelbare Bedrohung behandeln.
Exploit-Reifegrad
CVE-2017-9248 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2017-9248 über die Exploit Database, was die Hürde für Angreifer erheblich senkt. Der EPSS-Score von 87,8 % (99,5. Perzentil) weist auf nahezu sichere Ausnutzungsaktivitäten hin und platziert diese Schwachstelle unter den am häufigsten ausgenutzten aller bekannten CVEs. Bundesbehörden waren verpflichtet, bis zum 03.05.2022 gemäß der CISA-Richtlinie zu beheben.
Behebung
- Herstellerupdates sofort einspielen gemäß CISA-KEV-Anforderung: Updates gemäß Herstelleranweisungen anwenden. Telerik UI for ASP.NET AJAX auf R2 2017 SP1 oder höher aktualisieren und Sitefinity auf Version 10.0.6412.0 oder höher.
- Verschlüsselungsschlüssel rotieren: Nach dem Patchen den Telerik.Web.UI.DialogParametersEncryptionKey und den ASP.NET-MachineKey neu generieren, da diese vor dem Update kompromittiert worden sein könnten.
- Zugriff auf Telerik-Dialog-Handler einschränken: Web Application Firewall (WAF)-Regeln verwenden, um den Zugriff auf Telerik-HTTP-Handler-Endpunkte (z. B. Telerik.Web.UI.DialogHandler.aspx) aus nicht vertrauenswürdigen Netzwerken zu blockieren oder einzuschränken.
- Auf Kompromittierungsindikatoren überwachen: Webserver-Logs auf verdächtige Anfragen an Telerik-Endpunkte, unerwartete Datei-Uploads oder unbefugte ViewState-Manipulationsversuche prüfen.
- Defense-in-Depth für Schlüsselverwaltung implementieren: Sicherstellen, dass alle Verschlüsselungsschlüssel und MachineKeys sicher gespeichert, regelmäßig rotiert und niemals hartcodiert oder zwischen Umgebungen geteilt werden.
Technische Details
CVE-2017-9248 nutzt eine kryptographische Schwäche in der Telerik.Web.UI.dll-Bibliothek aus, die sowohl von Progress Telerik UI for ASP.NET AJAX (vor R2 2017 SP1) als auch von Sitefinity (vor 10.0.6412.0) verwendet wird. Die Schwachstelle beruht auf dem unzureichenden Schutz des DialogParametersEncryptionKey und des ASP.NET-MachineKey, wodurch entfernte Angreifer diese Geheimnisse durch Kryptoanalyse wiederherstellen können. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff netzwerkbasiert ist, keine Berechtigungen oder Benutzerinteraktion erfordert und eine geringe Komplexität aufweist. Sobald die Verschlüsselungsschlüssel erlangt wurden, kann ein Angreifer gültige ViewState-Token fälschen, beliebige Dateien auf den Webserver hochladen, sensible Anwendungsdateien herunterladen oder Cross-Site-Scripting-Payloads einschleusen und somit die vollständige Kontrolle über die betroffene Webanwendung erlangen.
Häufig gestellte Fragen
Wird CVE-2017-9248 aktiv ausgenutzt?
Ja. CVE-2017-9248 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 87,8 % (99,5. Perzentil) platziert die Schwachstelle unter den am häufigsten ausgenutzten weltweit, und öffentlicher Exploit-Code ist frei verfügbar.
Welche Produkte sind von CVE-2017-9248 betroffen?
CVE-2017-9248 betrifft Progress Sitefinity in Versionen vor 10.0.6412.0 sowie Telerik UI for ASP.NET AJAX in Versionen bis einschließlich 2017.2.503. Jede Webanwendung, die die verwundbare Telerik.Web.UI.dll-Komponente verwendet, ist potenziell gefährdet.
Wie behebe ich CVE-2017-9248?
Aktualisieren Sie Telerik UI for ASP.NET AJAX auf R2 2017 SP1 oder höher und Sitefinity auf Version 10.0.6412.0 oder höher. Nach dem Patchen sollten der DialogParametersEncryptionKey und der ASP.NET-MachineKey rotiert werden, da sie kompromittiert sein könnten. Schränken Sie den Zugriff auf Telerik-Handler-Endpunkte mittels WAF-Regeln ein.
Wie schwerwiegend ist CVE-2017-9248?
CVE-2017-9248 hat einen CVSS-3.1-Score von 9,8 (CRITICAL), die höchste Schweregrad-Einstufung. Die Kombination aus Fernausnutzbarkeit, fehlender Authentifizierungsanforderung und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit macht dies zu einer äußerst gefährlichen Schwachstelle, die sofortige Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.