PT-2021-17767 · Progress · Progress Telerik Ui For Asp.Net Ajax

CVE-2021-28141

·

Publicado

2021-03-11

·

Atualizado

2025-06-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Progress Telerik UI for ASP.NET AJAX versão 2021.1.224
Descrição:
Foi descoberta uma vulnerabilidade no Progress Telerik UI for ASP.NET AJAX, permitindo acesso não autorizado ao MicrosoftAjax.js por meio do arquivo Telerik.Web.UI.WebResource.axd. Isso pode permitir que um invasor obtenha acesso não autorizado ao servidor e execute código. Para explorar a vulnerabilidade, é necessário usar o parâmetro TSM HiddenField e injetar um comando no final da URI.
Recomendações:
Para a versão 2021.1.224, considere restringir o acesso ao arquivo Telerik.Web.UI.WebResource.axd para minimizar o risco de exploração. Como solução temporária, evite usar o parâmetro TSM HiddenField na URI afetada até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-28141

Produtos afetados

Progress Telerik Ui For Asp.Net Ajax