Vulnerabilidad en la función RadAsyncUpload de ASP.NET AJAX en Quest KACE Desktop Authority (CVE-2021-44029)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
22/12/2021
Última modificación:
03/01/2022
Descripción
Se ha detectado un problema en Quest KACE Desktop Authority versiones anteriores a 11.2. Esta vulnerabilidad permite a atacantes ejecutar código remoto mediante una explotación de deserialización en la función RadAsyncUpload de ASP.NET AJAX. Un atacante puede aprovechar esta vulnerabilidad cuando son conocidas las claves de cifrado (debido a la presencia de CVE-2017-11317, CVE-2017-11357 u otros medios). Una configuración por defecto de la funcionalidad type whitelisting en versiones más actuales de ASP.NET AJAX previene una explotación
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:quest:kace_desktop_authority:*:*:*:*:*:*:*:* | 10.0 (incluyendo) | 11.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



