Freitag · 11.09.2026 Ausgabe 5167 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-23758

Ajax.NET Professional

Hersteller: Ajax.NET Professional
8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle steckt im AJAX-Framework Ajax.NET Professional (AjaxPro) für .NET-Webanwendungen. Das Framework verarbeitet vom Client übermittelte Daten und wandelt sie wieder in Objekte um (Deserialisierung), ohne ausreichend zu prüfen, welche Klassen dabei erzeugt werden dürfen. Ein Angreifer kann deshalb präparierte Daten senden, die die Anwendung dazu bringen, beliebige .NET-Klassen zu instanziieren. Über geeignet gewählte Klassen lässt sich diese Fähigkeit zur Ausführung eigenen Programmcodes auf dem Webserver missbrauchen – der Angreifer erlangt damit Kontrolle über die betroffene Anwendung und potenziell über das dahinterliegende System. Betroffen sind sämtliche Ausgaben des Pakets. Erschwerend kommt hinzu, dass das Produkt möglicherweise nicht mehr gepflegt wird und keine Sicherheitsunterstützung mehr erhält; Anwendern wird geraten, den Einsatz einzustellen oder auf eine unterstützte Variante zu wechseln.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein. Bewerten Sie dabei die Internet-Exponierung der betroffenen Systeme.