Deserialization of Untrusted Data
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
El paquete ajaxpro.2 puede ser engañado para procesar datos maliciosos que se desserializan en código .NET peligroso, permitiendo que atacantes ejecuten comandos en el servidor.
Vulnerabilidad CWE-502 en ajaxpro.2 permite ejecución remota de código no autenticada mediante desserialización insegura de objetos .NET no confiables. El vector de ataque es basado en red a través de payloads serializados malformados; no requiere autenticación y la explotación exitosa resulta en compromiso total del sistema en el nivel de privilegios de la aplicación.