Contexto técnico: Ajax.NET Professional (AjaxPro) es una biblioteca de código abierto para ASP.NET que facilita la comunicación asíncrona entre el navegador y el servidor mediante AJAX. La vulnerabilidad identificada bajo CVE-2021-23758 (CWE-502 – Deserialization of Untrusted Data) afecta al mecanismo de deserialización de objetos .NET que expone la biblioteca en sus endpoints de servidor.
Funcionamiento del exploit: La biblioteca AjaxPro deserializa directamente los datos enviados por el cliente a través de peticiones HTTP (normalmente POST hacia los handlers .ashx o páginas ASPX registradas) sin validar ni restringir el tipo de clase .NET instanciado durante el proceso. Un atacante puede enviar una carga útil (payload) de serialización .NET especialmente construida —por ejemplo, mediante gadgets compatibles con TypeConfuseDelegate, ObjectDataProvider u otros gadgets de la cadena de ysoserial.net— que, al ser deserializada por el servidor, permite la instanciación y ejecución de clases .NET arbitrarias. Este comportamiento puede derivar en ejecución de código arbitrario en el contexto del proceso de la aplicación web (normalmente w3wp.exe bajo IIS), con los privilegios del pool de aplicaciones correspondiente.
Impacto potencial: Un atacante remoto no autenticado (o con acceso mínimo al endpoint expuesto) podría lograr Ejecución Remota de Código (RCE) en el servidor afectado, con consecuencias que incluyen compromiso total del servidor, movimiento lateral en la red interna, exfiltración de datos sensibles, instalación de backdoors o ransomware, y persistencia avanzada. La puntuación CVSS 3.x de 8.1 (ALTA) refleja la alta criticidad del vector de ataque de red y la ausencia de interacción del usuario requerida. CISA ha incluido esta vulnerabilidad en su Known Exploited Vulnerabilities (KEV) Catalog, indicando explotación activa confirmada en entornos reales. El producto puede encontrarse en estado End-of-Life (EoL) o End-of-Service (EoS), lo que agrava el riesgo al no disponer de actualizaciones regulares de seguridad.