Pesquisadores da empresa de segurança TantoSec tornaram público um método de ataque que transforma uma falha de criptografia conhecida como "padding oracle" em uma vulnerabilidade gravíssima no componente Telerik UI, utilizado em aplicações web desenvolvidas com ASP.NET AJAX.
De acordo com o estudo publicado pela TantoSec, o exploit desenvolvido é capaz de executar código remotamente em sistemas vulneráveis sem necessidade de autenticação. No entanto, o ataque só funciona em configurações específicas que fogem do padrão normalmente adotado pelos desenvolvedores.
A Progress Software, empresa responsável pelo desenvolvimento do Telerik UI, confirmou que a falha foi corrigida em julho, quando lançou uma atualização de segurança que interrompe a cadeia de exploração. A gigante de tecnologia recomenda que todos os usuários verifiquem se estão utilizando as versões mais recentes da biblioteca.
Apesar da gravidade teórica do problema, a TantoSec informou que não há confirmação de que a vulnerabilidade tenha sido explorada em ambientes reais até o momento. A empresa de segurança optou por publicar o código de prova de conceito para conscientizar desenvolvedores sobre os riscos associados a configurações inadequadas.
Especialistas recomendam que organizações que utilizam o Telerik UI em seus projetos verifiquem imediatamente a versão instalada e apliquem as correções disponibilizadas pela fabricante. Medidas adicionais, como a implementação de filtros de requisição e monitoramento de tentativas de exploração, também são aconselhadas.
Fonte: The Hacker News

