跳到主要内容

高危

Ajax.NET Professional代码执行漏洞

2021-12-03 00:00:00 公开 ,2026-08-27 03:12:45 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
CWEs:
CWE-502 (Deserialization of Untrusted Data)
CAPEC:
CAPEC-586 (Object Injection)

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.1

详细信息

漏洞类型
代码问题
漏洞描述
Ajax.NET Professional (AjaxPro) 是最早可用于Microsoft ASP.NET的AJAX框架之一。该框架将创建代理JavaScript类,用于在客户端调用Web服务器上的方法,并具有适用于所有常见Web浏览器(包括移动设备)的完整数据类型支持。 Ajax.NET Professional 21.11.29.1以前版本由于存在反序列化任意数据的可能性,易受不可信数据反序列化攻击.NET类,这些类可以被滥用以获得远程代码执行。此漏洞会影响可由不同产品使用的开源组件、第三方库、协议或专有实现。
修复建议
请升级到21.11.29.1及以上版本。受影响的产品可能是寿命终止(EoL)和/或服务终止(EoS)。建议用户停止使用和/或转换到支持的版本。参考链接: https://github.com/michaelschwarz/Ajax.NET-Professional https://github.com/michaelschwarz/Ajax.NET-Professional/commit/b0e63be5f0bb20dfce507cb8a1a9568f6e73de57

参考链接