CVE-2019-18935
Progress Telerik UI for ASP.NET AJAX Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2019-18935 ist eine kritische Deserialisierungs-Schwachstelle in Progress Telerik UI for ASP.NET AJAX, die Remote Code Execution über die RadAsyncUpload-Komponente ermöglicht. Die Schwachstelle ist ausnutzbar, wenn Verschlüsselungsschlüssel bekannt sind, was durch die verwandten Schwachstellen CVE-2017-11317 oder CVE-2017-11357 auftreten kann. Erfolgreiche Ausnutzung ermöglicht Angreifern die Ausführung beliebigen Codes auf dem Server im Kontext des w3wp.exe-Prozesses. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt, und sie wird mit Ransomware-Kampagnen in Verbindung gebracht. Mit einem EPSS-Score von 93,58% (99,83. Perzentil) weist diese Telerik UI Deserialisierungs-Schwachstelle eine nahezu sichere Ausnutzungswahrscheinlichkeit auf.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| telerik | ui for asp.net ajax | >= 2011.1.315, <= 2020.1.114 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/155720/Telerik-UI-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/159653/Telerik-UI-ASP.NET-AJAX-RadAsyncUpload-Deserialization.html(Exploit, Third Party Advisory, VDB Entry)
- https://codewhitesec.blogspot.com/2019/02/telerik-revisited.html(Not Applicable)
- https://github.com/bao7uo/RAU_crypto(Exploit, Third Party Advisory)
- https://github.com/noperator/CVE-2019-18935(Exploit, Third Party Advisory)
- https://know.bishopfox.com/research/cve-2019-18935-remote-code-execution-in-telerik-ui(Exploit, Third Party Advisory)
- https://www.bleepingcomputer.com/news/security/us-federal-agency-hacked-using-old-telerik-bug-to-steal-data/(Press/Media Coverage)
- https://www.telerik.com/support/kb/aspnet-ajax/details/allows-javascriptserializer-deserialization(Patch, Vendor Advisory)
- https://www.telerik.com/support/whats-new/aspnet-ajax/release-history/ui-for-asp-net-ajax-r1-2020-%28version-2020-1-114%29(Release Notes)
- https://www.telerik.com/support/whats-new/release-history(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-18935(US Government Resource)
Schwachstellentyp
CWE-502: Deserialisierung nicht vertrauenswürdiger Daten
Deserialisierung nicht vertrauenswürdiger Daten tritt auf, wenn eine Anwendung Daten aus einer nicht vertrauenswürdigen Quelle deserialisiert, ohne ausreichend zu überprüfen, dass die resultierenden Daten gültig und sicher sind. Im Fall von CVE-2019-18935 deserialisiert die RadAsyncUpload-Funktion in Telerik UI for ASP.NET AJAX .NET-Objekte ohne ordnungsgemäße Validierung, was Angreifern ermöglicht, bösartige serialisierte Payloads zu erstellen, die bei der Verarbeitung durch den Server Remote Code Execution auslösen.
Mehr erfahren: CWE-502 — Deserialisierung nicht vertrauenswürdiger Daten
Auswirkungsanalyse
CVE-2019-18935 weist einen CVSS 3.1 Base Score von 9,8 (KRITISCH) auf, was maximale Schwere in nahezu allen Dimensionen widerspiegelt. Die Schwachstelle ist aus der Ferne über das Netzwerk mit niedriger Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion, sodass jeder Angreifer, der die Webanwendung erreichen kann, die Ausnutzung versuchen kann. Erfolgreiche Angriffe führen zu Remote Code Execution im Kontext des IIS-Worker-Prozesses (w3wp.exe) mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — Angreifer können auf sensible Daten zugreifen, Webshells oder Backdoors bereitstellen, Anwendungsverhalten ändern und den Dienstbetrieb unterbrechen. Kritischerweise wird diese Schwachstelle mit bekannten Ransomware-Kampagnen in Verbindung gebracht, was das Risiko für Organisationen mit ungepatchten Telerik UI-Deployments erheblich erhöht. Der EPSS-Score von 93,58% platziert diese Schwachstelle im 99,83. Perzentil, was eine nahezu sichere aktive Ausnutzung anzeigt.
Exploit-Reifegrad
CVE-2019-18935 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities Katalog als aktiv ausgenutzt bestätigt und wird bekanntermaßen in Ransomware-Angriffen eingesetzt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security und über Exploit-Tools auf GitHub einschließlich RAU_crypto und einem dedizierten Ausnutzungstool. Zusätzliche technische Analyse ist von Bishop Fox verfügbar. Der EPSS-Score von 93,58% (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Diese Schwachstelle wird häufig mit CVE-2017-11317 oder CVE-2017-11357 verkettet, die die für die Erstellung des bösartigen Deserialisierungs-Payloads benötigten Verschlüsselungsschlüssel exponieren.
Behebung
- Herstellerpatches sofort anwenden gemäß CISA-KEV-Vorgabe: Aktualisierungen gemäß Herstelleranweisungen durchführen. Telerik UI for ASP.NET AJAX auf Version 2020.1.114 oder höher aktualisieren, die eine Standardeinstellung enthält, die die Ausnutzung verhindert.
- Überprüfen, dass alle Instanzen von Telerik UI for ASP.NET AJAX von betroffenen Versionen (2011.1.315 bis 2020.1.114) aktualisiert wurden. Für Version 2019.3.1023 sicherstellen, dass die nicht standardmäßige Schutzeinstellung explizit aktiviert ist, falls ein Upgrade auf 2020.1.114 nicht sofort möglich ist.
- Alle Telerik-Verschlüsselungsschlüssel rotieren, da die bestehenden Schlüssel möglicherweise durch CVE-2017-11317 oder CVE-2017-11357 kompromittiert wurden. Sicherstellen, dass neue Schlüssel kryptografisch stark sind und nicht umgebungsübergreifend wiederverwendet werden. Integritätsprüfungen für serialisierte Daten implementieren, um Deserialisierungsangriffe zu verhindern.
- IIS-Logs und w3wp.exe-Prozessaktivität auf Kompromittierungsindikatoren überwachen, einschließlich verdächtiger Datei-Uploads über RadAsyncUpload, unerwarteter Webshell-Bereitstellungen und unbefugter Prozesserzeugung aus dem IIS-Worker-Prozess. Webanwendungsverzeichnisse auf unbefugte Dateien scannen.
- Als langfristige Maßnahme Netzwerksegmentierung zur Isolation von Webanwendungsservern implementieren, eine Web Application Firewall (WAF) mit Regeln gegen Deserialisierungs-Payloads bereitstellen und die Verwendung binärer Serialisierungsformate für die Verarbeitung nicht vertrauenswürdiger Daten in .NET-Anwendungen vermeiden.
Technische Details
CVE-2019-18935 ist eine .NET-Deserialisierungs-Schwachstelle in der RadAsyncUpload-Funktion von Progress Telerik UI for ASP.NET AJAX, die Versionen bis 2019.3.1023 betrifft. Die Schwachstelle nutzt den JavaScriptSerializer-Deserialisierungsmechanismus, um beliebigen Code auszuführen, wenn ein Angreifer ein bösartiges serialisiertes Objekt erstellen kann. Der Angriff erfordert Kenntnis der Verschlüsselungsschlüssel der Anwendung, die durch die verwandten Schwachstellen CVE-2017-11317 oder CVE-2017-11357 erlangt werden können. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass die Ausnutzung netzwerkbasiert ist, keine Privilegien oder Benutzerinteraktion erfordert und maximale Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hat. Die Codeausführung erfolgt im Kontext des w3wp.exe-Prozesses (IIS-Worker), was dem Angreifer die Privilegien der Webanwendung gewährt. Version 2020.1.114 führte eine Standardkonfigurationsänderung ein, die den Exploit verhindert, während Version 2019.3.1023 eine nicht standardmäßige Einstellung enthält, die das Risiko ebenfalls mindern kann.
Häufig gestellte Fragen
Wird CVE-2019-18935 aktiv ausgenutzt?
Ja. CVE-2019-18935 ist im CISA Known Exploited Vulnerabilities Katalog gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Die Schwachstelle wird mit Ransomware-Kampagnen in Verbindung gebracht und wurde insbesondere zur Kompromittierung von US-Bundesbehörden eingesetzt. Der EPSS-Score von 93,58% (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an.
Welche Produkte sind betroffen?
CVE-2019-18935 betrifft Progress Telerik UI for ASP.NET AJAX in den Versionen 2011.1.315 bis 2020.1.114. Die Schwachstelle befindet sich in der RadAsyncUpload-Komponente und ist ausnutzbar, wenn Verschlüsselungsschlüssel durch die verwandten Schwachstellen CVE-2017-11317 oder CVE-2017-11357 bekannt sind.
Wie behebe ich CVE-2019-18935?
Aktualisieren Sie Telerik UI for ASP.NET AJAX auf Version 2020.1.114 oder höher, die eine Standardeinstellung enthält, die die Ausnutzung verhindert. Rotieren Sie alle Telerik-Verschlüsselungsschlüssel, da sie möglicherweise kompromittiert wurden. Falls Version 2019.3.1023 verwendet wird, aktivieren Sie die nicht standardmäßige Schutzkonfigurationseinstellung.
Wie schwerwiegend ist CVE-2019-18935?
CVE-2019-18935 hat einen CVSS 3.1 Base Score von 9,8 (KRITISCH) und einen EPSS-Score von 93,58% im 99,83. Perzentil. Die Schwachstelle wird mit Ransomware-Kampagnen in Verbindung gebracht, ermöglicht Remote Code Execution ohne Authentifizierung und erfordert sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.