Ajax.NET Professional
Die Schwachstelle steckt im AJAX-Framework Ajax.NET Professional (AjaxPro) für .NET-Webanwendungen. Das Framework verarbeitet vom Client übermittelte Daten und wandelt sie wieder in Objekte um (Deserialisierung), ohne ausreichend zu prüfen, welche Klassen dabei erzeugt werden dürfen. Ein Angreifer kann deshalb präparierte Daten senden, die die Anwendung dazu bringen, beliebige .NET-Klassen zu instanziieren. Über geeignet gewählte Klassen lässt sich diese Fähigkeit zur Ausführung eigenen Programmcodes auf dem Webserver missbrauchen – der Angreifer erlangt damit Kontrolle über die betroffene Anwendung und potenziell über das dahinterliegende System. Betroffen sind sämtliche Ausgaben des Pakets. Erschwerend kommt hinzu, dass das Produkt möglicherweise nicht mehr gepflegt wird und keine Sicherheitsunterstützung mehr erhält; Anwendern wird geraten, den Einsatz einzustellen oder auf eine unterstützte Variante zu wechseln.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein. Bewerten Sie dabei die Internet-Exponierung der betroffenen Systeme.