Zum Inhalt springen
CVE-2021-23758HighCVSS: 8.1

CVE-2021-23758: Unsichere Deserialisierung in AjaxPro.2 ermöglicht Remote-Code-Ausführung

AjaxPro.2 ist in allen Versionen anfällig für die Deserialisierung nicht vertrauenswürdiger Daten. Angreifer können beliebige .NET-Klassen einschleusen und so Remote-Code-Ausführung (RCE) erlangen. Ein Sicherheitsupdate bzw. ein aktualisierter Patch ist verfügbar.

METADATEN

Entdeckt:
03.12.2021
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • AjaxPro.2 (Paket ajaxpro.2
  • alle Versionen)

Zusammenfassung

CVE-2021-23758 betrifft alle Versionen des .NET-Pakets ajaxpro.2. Aufgrund fehlender Validierung können nicht vertrauenswürdige Daten deserialisiert werden, wodurch Angreifer beliebige .NET-Klassen einschleusen können. Dies kann missbraucht werden, um Remote-Code-Ausführung (RCE) auf dem betroffenen Server zu erlangen.

Der CVSS-Score beträgt 8.1 (High), was die hohe Schwere der Schwachstelle widerspiegelt.

Technische Details

Die Schwachstelle liegt in der Deserialisierung nicht vertrauenswürdiger Daten innerhalb von AjaxPro.2. Durch manipulierte Eingaben kann ein Angreifer die Deserialisierung beliebiger .NET-Klassen auslösen. Erfolgreich ausgenutzt, kann dies zur Ausführung von Schadcode auf dem Server führen und damit die vollständige Kompromittierung des betroffenen Systems ermöglichen.

Das Problem wurde im Projekt Ajax.NET-Professional durch einen entsprechenden Commit behoben.

Betroffene Systeme

  • Alle Versionen des Pakets ajaxpro.2 (AjaxPro.2)
  • Systeme und Anwendungen, die AjaxPro.2 in einer verwundbaren Version einsetzen

Empfehlungen und Maßnahmen

  • Patchen bzw. Upgrade auf eine aktualisierte, nicht verwundbare Version von AjaxPro.2 (bzw. Ajax.NET-Professional) durchführen.
  • Den bereitgestellten Fix bzw. Commit anwenden, sofern keine neuere Release-Version verfügbar ist.
  • Eingaben, die der Deserialisierung zugeführt werden, strikt validieren und nicht vertrauenswürdige Quellen blockieren.
  • Beschränken des Zugriffs auf betroffene Endpunkte durch netzwerkbasierte Schutzmechanismen.

Quellen