Cảnh báo: Lỗ hổng Padding-Oracle trong Telerik UI bị khai thác để thực thi mã từ xa (RCE)
Công ty bảo mật TantoSec vừa công bố chuỗi khai thác lỗ hổng trong Telerik UI cho ASP.NET AJAX, cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực. Mặc dù Progress Software đã phát hành bản...
- Giọng nữ Bắc
Một chuỗi khai thác (exploit chain) mới nhắm vào thành phần Telerik UI cho ASP.NET AJAX đã được công bố, cho phép kẻ tấn công không cần xác thực có thể thực thi mã từ xa (RCE) trên các server ứng dụng bị ảnh hưởng. Mặc dù Progress Software đã phát hành bản vá vào tháng 7/2026, nhưng việc TantoSec công khai chi tiết kỹ thuật cùng công cụ khai thác sẵn có đã làm tăng đáng kể nguy cơ bị tấn công.
Chi tiết về lỗ hổng
Chuỗi tấn công này tận dụng các lỗ hổng trong thành phần RadAsyncUpload. Điểm mấu chốt là lỗ hổng CVE-2026-13181 (đánh giá mức độ nghiêm trọng 8.1/10), liên quan đến lỗi phân giải kiểu dữ liệu (type-resolution). Kẻ tấn công sử dụng một kỹ thuật padding oracle (CVE-2026-13182) để giải mã và giả mạo cấu hình tải lên mà không cần biết khóa mã hóa.
Tuy nhiên, không phải mọi ứng dụng sử dụng Telerik UI đều dễ bị tấn công. Việc khai thác chỉ thành công nếu ứng dụng đáp ứng các điều kiện cụ thể:
- Sử dụng phiên bản Telerik UI từ 2010.1.309 đến 2026.2.519.
- Trang web có render control RadAsyncUpload.
- Ứng dụng được cấu hình với một khóa mã hóa tùy chỉnh (non-default encryption key) – một thiết lập vốn được khuyến nghị để tăng cường bảo mật.
Khi các điều kiện này được thỏa mãn, kẻ tấn công có thể thực thi mã với đặc quyền của IIS application pool.
Khuyến nghị cho quản trị viên
Progress Software khẳng định việc nâng cấp lên phiên bản 2026.2.708 (2026 Q2 SP1) hoặc mới hơn là biện pháp duy nhất để đóng hoàn toàn chuỗi lỗ hổng này. Các biện pháp tạm thời nếu chưa thể cập nhật ngay bao gồm:
- Thiết lập customErrors thành RemoteOnly hoặc On để ngăn chặn kỹ thuật timing-based oracle.
- Vô hiệu hóa hoàn toàn trình xử lý tải lên (Telerik.Web.DisableAsyncUploadHandler) nếu không sử dụng tính năng này.
- Loại bỏ các khóa mã hóa tùy chỉnh để hệ thống quay lại sử dụng machine key mặc định của ASP.NET.
Vì các cuộc tấn công này thường không để lại dấu vết rõ ràng trong log lỗi tiêu chuẩn, các đội ngũ bảo mật nên giám sát hành vi bất thường như: tiến trình w3wp.exe khởi tạo cmd.exe, sự xuất hiện của các file .aspx lạ trong thư mục gốc, hoặc các file DLL không xác định được ghi vào thư mục tạm của ứng dụng.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.