Обход каталогов и подмена параметров диалогов в Telerik UI для ASP.NET AJAX ведут к чтению файлов и выполнению кода

Progress Telerik UI

Исследователи из компании TantoSec нашли две уязвимости в библиотеке компонентов Telerik UI для ASP.NET AJAX. Библиотеку разрабатывает компания Progress Software. Она входит в состав корпоративных веб-приложений на платформе ASP.NET (среда для создания веб-приложений от Microsoft). Первая уязвимость позволяет читать файлы за пределами каталогов, отведённых под изображения. Вторая даёт возможность менять папки, из которых файловый браузер читает данные и куда загружает новые файлы. В худшем случае это заканчивается выполнением произвольного кода на сервере. Обе проблемы закрыты в версии 2026.3.812.

Детали уязвимостей

Первая уязвимость связана с компонентом для редактирования изображений. Он недостаточно строго проверяет состояние, которое приходит со стороны клиента. Поэтому злоумышленник влияет на то, какой именно файл вернёт кеш изображений этого компонента. В итоге он читает содержимое файлов за пределами каталогов, отведённых под картинки. Речь идёт о классе проблем "обход каталогов", он же обход пути. Аутентификация не нужна. Атака идёт по сети, не требует учётных данных и не требует действий пользователя. Оценка по шкале CVSS (система оценки серьёзности уязвимостей) составляет 7.5. Компонент применяют и отдельно, и внутри встроенного редактора изображений другого компонента библиотеки. Настройками эту проблему до обновления закрыть нельзя.

Через обход каталогов злоумышленник добирается до любых файлов, которые веб-приложение способно прочитать. Среди них могут оказаться файлы конфигурации, резервные копии и материалы с ключами. Поэтому утечка не ограничивается картинками. Открытого доступа к серверу для такой атаки не требуется. Достаточно отправить специально сформированный запрос. При этом следов в журналах может остаться немного, поскольку запросы выглядят как обычные обращения к изображениям.

Проверить, затронуто ли приложение, можно по составу компонентов. Уязвимый компонент редактирования изображений встречается и сам по себе, и внутри встроенного редактора изображений более крупного компонента библиотеки. Поэтому считать себя в безопасности только на том основании, что отдельный редактор изображений не использовался, нельзя. Речь идёт о приложениях, которые собирались на разных версиях библиотеки почти пятнадцать лет. Следовательно, старые проекты нуждаются в проверке в первую очередь.

Вторая уязвимость затрагивает диалоговые окна файлового браузера, встроенного в редактор. Параметры этих диалогов не защищены от подмены. Следовательно, атакующий может изменить каталоги, из которых браузер читает файлы, куда их записывает и куда загружает новые. Условия для такой атаки узкие. Злоумышленнику нужен доступ к ключевому материалу приложения. Такой материал попадает в чужие руки только при определённых настройках и после утечки. Речь идёт о статическом ключе, прописанном вручную, либо о явно заданном ключе шифрования параметров диалогов. Приложения, которые оставили автоматическую генерацию ключа по умолчанию, подделать этим способом нельзя. Если ключ всё же известен, злоумышленник загружает файл опасного типа и добивается выполнения кода. Оценка CVSS в этом случае 8.1. Комбинация двух условий делает атаку сложнее, но и последствия у неё тяжелее.

Обе уязвимости получили идентификаторы CVE-2026-18672 и CVE-2026-19219. Специалисты TantoSec сообщили о них разработчику по правилам ответственного раскрытия. Такой порядок предполагает, что заказчик получает сведения о проблеме до публичного оглашения. Это даёт время подготовить обновление. Однако у него есть и обратная сторона. До выхода исправления заказчики не знают о риске и не могут принять меры. Здесь оба исправления появились одновременно с бюллетенем.

Библиотека Telerik UI для ASP.NET AJAX - коммерческий набор готовых компонентов. На этой библиотеке построены интерфейсы внутренних систем, порталов и личных кабинетов. Такие наборы привлекательны для атакующих. Одна уязвимость в них затрагивает сразу множество приложений у разных организаций. Кроме того, управление исправлениями в крупных компаниях идёт медленно. Обновления проходят согласование, тестирование и окна обслуживания. В результате между публикацией сведений и установкой исправления проходят месяцы. Уязвимы все выпуски библиотеки начиная с 2011.2.712 и заканчивая 2026.2.708. Сведений об эксплуатации обеих проблем в реальных атаках в бюллетене нет.

Для обычных пользователей эти уязвимости напрямую ничего не меняют. Риск ложится на организации, у которых есть веб-приложения на ASP.NET с этой библиотекой. Через обход каталогов злоумышленник может унести данные, которые приложение способно прочитать. Через подмену каталогов загрузки он может разместить на сервере свой файл. Оба сценария ведут к компрометации сервиса и к утечке сведений.

Обновление до версии 2026.3.812 или более поздней закрывает обе уязвимости. До перехода на неё часть рисков можно снизить. Прежде всего стоит проверить, что учётная запись пула приложений не имеет права записи в корневой каталог веб-приложения. Затем в папках, доступных ей на запись, лучше запретить исполнение сценариев. Если файловый браузер не нужен, диалоги отключают или убирают сами компоненты со страниц. Эти меры уменьшают вероятность эксплуатации, но не устраняют проблему полностью. Полностью её снимает только установка исправленной версии. Разумно также проверить, не заданы ли ключи шифрования вручную, и заменить их на автоматическую генерацию там, где это возможно.

Проблемы в готовых компонентных библиотеках затрагивают сразу много организаций. Разработчики подключают такие библиотеки как проверенные блоки. При этом за их версиями следят реже, чем за основным продуктом. Поэтому исправление приходит с задержкой, а иногда не приходит вовсе. Вторая уязвимость показывает, чем оборачиваются статичные ключи, прописанные вручную. Утечка одного секрета расширяет возможности атакующего до изменения файловых операций сервера. Для первой проблемы настройки бесполезны. Единственный надёжный шаг в обоих случаях - установка обновлённой версии библиотеки.

Ссылки

Комментарии: 0