Telerik UI AES-CBC 패딩 오라클 취약점, 비인증 RCE 공격 체인 공개
TantoSec는 Telerik UI for ASP.NET AJAX의 AES-CBC '패딩 오라클' 취약점을 악용한 비인증 원격 코드 실행 공격 체인을 공개했다. Progress Software는 7월에 패치를 발표했으며, TantoSec는 9월 7일 공격 방법과 도구를 상세히 설명하고 실행 가능한 툴을 배포했다. 취약점은 특정 비디폴트 설정에서만 악용 가능하며, 실제 악용 보고는 아직 없으나 공격 경로가 완전히 공개됨에 따라 주의가 필요하다.