De kern
Tanto Security publiceerde een aanvalsketen voor Telerik UI for ASP.NET AJAX die een padding oracle combineert met andere kwetsbaarheden tot uitvoering van code op de server. Progress had de fouten al in juli gerepareerd in versie 2026.2.708.
Wat is een padding oracle?
Bij bepaalde vormen van blokversleuteling wordt een bericht tot vaste blokken aangevuld. Wanneer een server anders reageert op foutieve opvulling dan op andere ongeldige invoer, krijgt een aanvaller telkens een klein beetje informatie. Met veel verzoeken kan dat verschil worden uitgebuit.
De keten maakt het ernstig
De onderzoekers combineerden de cryptografische oracle met fouten in uploadmetadata en typeverwerking. Onder specifieke, niet-standaard voorwaarden kon dat zonder aanmelding leiden tot code-uitvoering. Een publieke tool verlaagt de drempel om kwetsbare installaties te vinden en aan te vallen.
De echte reparatie
De nieuwe Telerik-versie gebruikt geauthenticeerde encryptie met AES-GCM voor deze gegevens. Daardoor wordt gemanipuleerde versleutelde data geweigerd voordat de toepassing probeert te ontsleutelen of te verwerken. Alleen foutmeldingen verbergen was niet genoeg geweest.
Wat betekent dit voor jou?
Gebruik je zelf geen Telerik, dan is de bredere les nog steeds relevant: sterke cryptografie beschermt niet wanneer een toepassing via fouten, timing of onvolledige integriteitscontrole informatie lekt over de ontsleuteling.
Wat kun je nu doen?
- Controleer of Telerik UI for ASP.NET AJAX aanwezig is en inventariseer de exacte versie.
- Werk bij naar 2026.2.708 of nieuwer en volg het beveiligingsbulletin van Progress.
- Laat cryptografische foutpaden en timing meenemen in applicatiebeveiligingstests.
Bronnen
Dit artikel is een onafhankelijke Nederlandstalige duiding van de genoemde bronnen.