cbcvebase.
CVE-2018-8421
published 2018-09-13

CVE-2018-8421: A remote code execution vulnerability exists when Microsoft .NET Framework processes untrusted input, aka ".NET Framework Remote Code Execution Vulnerability."…

PriorityP267critical9.8CVSS 3.0
AVNACLPRNUINSUCHIHAH
EPSS
28.91%
97.9th percentile
A remote code execution vulnerability exists when Microsoft .NET Framework processes untrusted input, aka ".NET Framework Remote Code Execution Vulnerability." This affects Microsoft .NET Framework 4.6, Microsoft .NET Framework 3.5, Microsoft .NET Framework 4.7/4.7.1/4.7.2, Microsoft .NET Framework 3.0, Microsoft .NET Framework 3.5.1, Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2, Microsoft .NET Framework 4.5.2, Microsoft .NET Framework 4.6/4.6.1/4.6.2/4.7/4.7.1/4.7.1/4.7.2, Microsoft .NET Framework 4.7.1/4.7.2, Microsoft .NET Framework 4.7.2, Microsoft .NET Framework 2.0.

Affected

94 ranges· showing 25
VendorProductVersion rangeFixed in
gnubinutils>= 0 < 2.24-5ubuntu14.2+esm52.24-5ubuntu14.2+esm5
gnubinutils>= 0 < 2.26.1-1ubuntu1~16.04.8+esm92.26.1-1ubuntu1~16.04.8+esm9
gnubinutils>= 0 < 2.30-21ubuntu1~18.04.9+esm32.30-21ubuntu1~18.04.9+esm3
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework
microsoftmicrosoft_net_framework

Detection & IOCsextracted from sources · hover to see the quote

url/_vti_bin/webpartpages.asmx
snort
alert http any any -> $HOME_NET any (msg:"ET HUNTING Microsoft Sharepoint Deserialization RCE via Workflow (CVE-2018-8421)"; flow:established,to_server; http.method; content:"POST"; http.uri; content:"/_vti_bin/webpartpages.asmx"; http.request_body; content:"|3c|ValidateWorkflowMarkupAndCreateSupportObjects"; fast_pattern; content:"|3c|workflowMarkupText|3e|"; content:"|3c 21 5b|CDATA|5b|"; distance:0; reference:url,www.nccgroup.com/research-blog/technical-advisory-bypassing-microsoft-xoml-workflows-protection-mechanisms-using-deserialisation-of-untrusted-data/; reference:cve,2018-8421; classtype:web-application-attack; sid:2064136; rev:1; metadata:affected_product Microsoft_Sharepoint, attack_target Server, tls_state TLSDecrypt, created_at 2025_08_25, cve CVE_2018_8421, deployment Perimeter, deployment Internal, confidence High, signature_severity Major, tag Exploit, tag Description_Generated_By_Proofpoint_Nexus, updated_at 2025_08_25, mitre_tactic_id TA0001, mitre_tactic_name Initial_Access, mitre_technique_id T1190, mitre_technique_name Exploit_Public_Facing_Application; target:dest_ip;)
bytes
|3c|ValidateWorkflowMarkupAndCreateSupportObjects
bytes
|3c|workflowMarkupText|3e|
bytes
|3c 21 5b|CDATA|5b|
  • Exploit traffic is a POST request to the SharePoint endpoint /_vti_bin/webpartpages.asmx containing a XOML workflow deserialization payload with ValidateWorkflowMarkupAndCreateSupportObjects and a CDATA-wrapped workflowMarkupText body.
  • The attack vector requires an attacker to upload a specially crafted file to a web application; monitor for suspicious file uploads to .NET-backed web applications.
  • The Snort/Suricata rule (ET sid:2064136) is tagged for TLS-decrypted traffic (tls_state TLSDecrypt), so detection requires TLS inspection at the perimeter or internally.
  • ·Red Hat .NET Core packages (1.0, 1.1, 2.0, 2.1 on RHEL) are explicitly marked Not Affected; detection/patching focus should be on Windows .NET Framework installations only.
  • ·Microsoft's exploit assessment rates exploitation as 'Less Likely' for both latest and older software releases, and the vulnerability has not been publicly exploited as of the advisory date.

CVSS provenance

nvdv3.09.8CRITICALCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvdv2.010.0CRITICALAV:N/AC:L/Au:N/C:C/I:C/A:C
osv7.8HIGH
vendor_msrc9.8CRITICAL
vendor_redhat9.8CRITICAL
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.