Telerik UI-dəki “Padding Oracle” Boşluğu Təsdiqlənməmiş RCE-yə Çevrildi: Kütləvi Exploit Buraxıldı
TantoSec təhlükəsizlik firması, Progress şirkətinin Telerik UI for ASP.NET AJAX məhsulunda mövcud olan kritik zəiflikləri hədəf alan işlək bir exploit zəncirini ictimaiyyətə təqdim edib. Bu exploit, AES-CBC “padding oracle” boşluğunu təsdiqlənməmiş (unauthenticated) Uzaqdan Kod İcrası (RCE) imkanına çevirir.
Aşkar edilən zəiflik, Telerik UI for ASP.NET AJAX istifadə edən tətbiqlərdə şifrələnmə prosesindəki bir çatışmazlıqdan qaynaqlanır. Xüsusilə, “padding oracle” adlanan bu boşluq, hücum edənlərə şifrələnmiş məlumatları deşifrə etmək üçün gizli məlumatları aşkar etməyə imkan verir. TantoSec-in yayımladığı proof-of-concept (PoC) isə bu boşluqdan istifadə edərək sistemdə icazəsiz kod çalıştırmağa nail olur.
Lakin, bu kritik exploit zəncirinin işləməsi üçün tətbiqlərin müəyyən bir qeyri-standart konfiqurasiyada olması tələb olunur. Yəni, bütün Telerik UI istifadəçiləri risk altında deyil. Həmçinin, boşluğun kəşf edilməsindən sonra Progress şirkəti tərəfindən iyul ayında müvafiq yamaq (patch) buraxılmışdır. Bu, zəifliyin artıq həll olunduğunu və yenilənmiş sistemlərin təhlükəsiz olduğunu göstərir.
Hazırda, bu boşluqdan real dünyada aktiv istismara dair heç bir təsdiqlənmiş hesabat yoxdur. Buna baxmayaraq, təhlükəsizlik mütəxəssisləri Telerik UI for ASP.NET AJAX istifadə edən bütün təşkilatlara sistemlərini ən qısa zamanda yeniləməyi və Progress şirkətinin təhlükəsizlik tövsiyələrinə əməl etməyi şiddətlə tövsiyə edirlər.