Progress Telerik UI for ASP.NET AJAX Deserialization of Untrusted Data Vulnerability
Progress Telerik UI for ASP.NET AJAX 2019.3.1023 이하에는 RadAsyncUpload 함수의 .NET 역직렬화 취약점이 있습니다. CVE-2017-11317(cve-2017-11317) 또는 CVE-2017-11357(cve-2017-11357)의 존재나 다른 수단으로 인해 암호화 키를 알고 있는 경우 이를 악용할 수 있습니다. 악용하면 원격 코드가 실행될 수 있습니다. (2020.1.114부터는 기본 설정이 악용을 방지합니다. 2019.3.1023에서는 이전 버전과 달리 기본값이 아닌 설정으로 악용을 방지할 수 있습니다.)
Progress Telerik UI for ASP.NET AJAX 2019.3.1023 이하에는 RadAsyncUpload 함수의 .NET 역직렬화 취약점이 있습니다. CVE-2017-11317(cve-2017-11317) 또는 CVE-2017-11357(cve-2017-11357)의 존재나 다른 수단으로 인해 암호화 키를 알고 있는 경우 이를 악용할 수 있습니다. 악용하면 원격 코드가 실행될 수 있습니다. (2020.1.114부터는 기본 설정이 악용을 방지합니다. 2019.3.1023에서는 이전 버전과 달리 기본값이 아닌 설정으로 악용을 방지할 수 있습니다.)
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
Progress Telerik UI for ASP.NET AJAX through 2019.3.1023 contains a .NET deserialization vulnerability in the RadAsyncUpload function. This is exploitable when the encryption keys are known due to the presence of CVE-2017-11317 or CVE-2017-11357, or other means. Exploitation can result in remote code execution. (As of 2020.1.114, a default setting prevents the exploit. In 2019.3.1023, but not earlier versions, a non-default setting can prevent exploitation.)
영향 제품·버전
제품 Progress Telerik UI for ASP.NET AJAX
영향 버전 Progress Telerik UI for ASP.NET AJAX >= 2011.1.315 <= 2020.1.114
Progress Telerik UI for ASP.NET AJAX의 현재 전체 버전이 공식 영향 범위(Progress Telerik UI for ASP.NET AJAX >= 2011.1.315 <= 2020.1.114)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 수정 버전은 공급사 공식자료 확인 필요 기준을 충족하는지 확인합니다. 이어서 안전하지 않은 역직렬화 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.