CVE-2021-23758HighCVSS: 8.1CVE-2021-23758: Unsichere Deserialisierung in AjaxPro.2 ermöglicht Remote-Code-Ausführung
AjaxPro.2 ist in allen Versionen anfällig für die Deserialisierung nicht vertrauenswürdiger Daten. Angreifer können beliebige .NET-Klassen einschleusen und so Remote-Code-Ausführung (RCE) erlangen. Ein Sicherheitsupdate bzw. ein aktualisierter Patch ist verfügbar.
METADATEN
- Entdeckt:
- 03.12.2021
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •AjaxPro.2 (Paket ajaxpro.2
- •alle Versionen)
Zusammenfassung
CVE-2021-23758 betrifft alle Versionen des .NET-Pakets ajaxpro.2. Aufgrund fehlender Validierung können nicht vertrauenswürdige Daten deserialisiert werden, wodurch Angreifer beliebige .NET-Klassen einschleusen können. Dies kann missbraucht werden, um Remote-Code-Ausführung (RCE) auf dem betroffenen Server zu erlangen.
Der CVSS-Score beträgt 8.1 (High), was die hohe Schwere der Schwachstelle widerspiegelt.
Technische Details
Die Schwachstelle liegt in der Deserialisierung nicht vertrauenswürdiger Daten innerhalb von AjaxPro.2. Durch manipulierte Eingaben kann ein Angreifer die Deserialisierung beliebiger .NET-Klassen auslösen. Erfolgreich ausgenutzt, kann dies zur Ausführung von Schadcode auf dem Server führen und damit die vollständige Kompromittierung des betroffenen Systems ermöglichen.
Das Problem wurde im Projekt Ajax.NET-Professional durch einen entsprechenden Commit behoben.
Betroffene Systeme
- Alle Versionen des Pakets ajaxpro.2 (AjaxPro.2)
- Systeme und Anwendungen, die AjaxPro.2 in einer verwundbaren Version einsetzen
Empfehlungen und Maßnahmen
- Patchen bzw. Upgrade auf eine aktualisierte, nicht verwundbare Version von AjaxPro.2 (bzw. Ajax.NET-Professional) durchführen.
- Den bereitgestellten Fix bzw. Commit anwenden, sofern keine neuere Release-Version verfügbar ist.
- Eingaben, die der Deserialisierung zugeführt werden, strikt validieren und nicht vertrauenswürdige Quellen blockieren.
- Beschränken des Zugriffs auf betroffene Endpunkte durch netzwerkbasierte Schutzmechanismen.