Dienstag · 25.08.2026 Ausgabe 4647 RSS
Nachrichten Cybersicherheit täglich
CVE-2021-23758

8,1 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die .NET-Bibliothek AjaxPro, die AJAX-Aufrufe zwischen Browser und Server vermittelt. Der Fehler liegt in der Verarbeitung von Daten, die vom Client übermittelt werden: Die Bibliothek deserialisiert diese Daten, ohne ausreichend zu prüfen, welche .NET-Klassen dabei erzeugt werden dürfen. Ein Angreifer kann daher speziell präparierte Eingaben senden, die beim Rekonstruieren der Objekte beliebige Klassen instanziieren. Über geeignet gewählte Klassen lässt sich dieser Vorgang so lenken, dass der Server eigenen Code des Angreifers ausführt. Damit ist eine Remote-Code-Ausführung möglich, also die Ausführung fremder Befehle auf dem Webserver, was in der Regel zur Übernahme der betroffenen Anwendung und häufig des gesamten Systems führt. Betroffen sind sämtliche Ausgaben des Pakets; Anwendungen, die AjaxPro einbinden und deren Endpunkte erreichbar sind, stehen unmittelbar offen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln