„`html
Zusammenfassung
Progress Telerik UI for AJAX Versionen vor v2026.2.708 enthalten eine Sicherheitslücke in der RadAsyncUpload-Komponente. Ein Timing-Oracle-Angriff ermöglicht es Angreifern, geschützte Metadaten durch Analyse von Entschlüsselungsfehlern auszulesen. Die Schwachstelle besitzt einen CVSS-Score von 7.5 und wird als kritisch eingestuft.
Betroffene Systeme
- Progress Telerik UI for AJAX < v2026.2.708
- Alle Versionen vor dem Patch-Release
- Windows- und Linux-basierte Anwendungsserver
Technische Details
Die Verwundbarkeit basiert auf einer unzureichenden Fehlerbehandlung im Client-State-Processing der RadAsyncUpload-Komponente. Das System unterscheidet zwischen EntschlĂĽsselungsfehlern und JSON-Parse-Fehlern, ohne diese zu maskieren. Ein Angreifer kann durch wiederholte Anfragen die Antwortzeiten analysieren und somit RĂĽckschlĂĽsse auf die verschlĂĽsselten Daten ziehen.
Der Oracle-Angriff funktioniert wie folgt: Bei falschen Verschlüsselungsschlüsseln werden unterschiedliche Fehlerbehandlungen ausgelöst, die messbar unterschiedliche Antwortzeiten erzeugen. Dies ermöglicht einem Remote-Angreifer, schrittweise geschützte Informationen zu extrahieren.
Empfohlene Massnahmen
- Sofortmassnahmen: Upgrade auf Version v2026.2.708 oder neuer durchfĂĽhren
- Temporäre Mitigation: RadAsyncUpload-Komponente deaktivieren, sofern nicht essentiell
- Netzwerk-Sicherheit: Zugriff auf betroffene Anwendungen durch Firewalls einschränken
- Monitoring: Verdächtige Upload-Aktivitäten überwachen
Bewertung
CVSS-Score: 7.5 (Hoch)
Angriffsvektor: Netzwerk (keine Authentifizierung erforderlich)
Komplexität: Niedrig – Angriff ist remote durchfĂĽhrbar
Die fehlende Patch-Verfügbarkeit erhöht das Risiko erheblich. Betroffene Organisationen sollten prioritär handeln.
„`