Apple (macOS/iOS) Seite 33
Schwachstellen-Reports
2146 ReportsZeige 1601 bis 1650 von 2146
-
Apple – Type-Confusion erlaubt Speicherbeschädigung über das lokale Netzwerk
CVE-2025-24137 HochEin Type-Confusion-Fehler in Apple-Betriebssystemen kann von einem Angreifer im lokalen Netzwerk ausgenutzt werden, um den Prozessspeicher zu beschädigen. Das Problem wurde durch verbesserte Prüfungen behoben und ist laut NVD in iOS 18.3, iPadOS 18.3, iPadOS 17.7.4, macOS Sequoia 15.3, macOS Sonoma 14.7.3, tvOS 18.3 und visionOS 2.3 korrigiert. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: die genannten Betriebssystem-Updates einspielen.
CVSS: 8.0 Publiziert: Referenz: NVD -
Remote Code Execution in .NET, .NET Framework und Visual Studio
CVE-2025-21176 HochEine Schwachstelle in .NET, .NET Framework und Visual Studio erlaubt die Ausführung von beliebigem Code aus der Ferne (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple WebKit: Type Confusion ermöglicht Speicherbeschädigung
CVE-2024-54505 HochIn Apple-Produkten wurde ein Type-Confusion-Problem durch verbesserte Speicherbehandlung behoben. Die Verarbeitung bösartig gestalteter Webinhalte konnte zu einer Speicherbeschädigung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Safari 18.2, iOS 18.2, iPadOS 18.2, iPadOS 17.7.3, macOS Sequoia 15.2, tvOS 18.2, visionOS 2.2 oder watchOS 11.2 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Sandbox-Ausbruch durch Pfadverarbeitung in macOS
CVE-2024-54498 HochIn macOS bestand ein Problem bei der Pfadverarbeitung, das durch eine verbesserte Validierung behoben wurde. Eine App konnte dadurch möglicherweise aus ihrer Sandbox ausbrechen. Das Problem ist in macOS Sequoia 15.2, macOS Sonoma 14.7.2 und macOS Ventura 13.7.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple-Betriebssysteme – App kann aus der Sandbox ausbrechen
CVE-2024-54514 HochIn mehreren Apple-Betriebssystemen kann eine App aus ihrer Sandbox ausbrechen. Der Fehler wurde durch verbesserte Prüfungen in iOS 18.2 und iPadOS 18.2, macOS Sequoia 15.2, macOS Sonoma 14.7.2, macOS Ventura 13.7.2, tvOS 18.2 und watchOS 11.2 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Google Chrome: Type Confusion in V8
CVE-2024-11395 HochEine Type-Confusion in der V8-Engine von Google Chrome vor Version 131.0.6778.85 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 131.0.6778.85 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple macOS/iOS: Logikfehler ermöglicht Ausbruch aus der Sandbox
CVE-2024-44122 HochIn Apple-Systemen konnte eine Anwendung aufgrund eines Logikfehlers aus ihrer Sandbox ausbrechen. Das Problem wurde durch verbesserte Prüfungen adressiert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf iOS 18 und iPadOS 18, macOS Sequoia 15, macOS Sonoma 14.7.1 bzw. macOS Ventura 13.7.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple macOS: App kann aus ihrer Sandbox ausbrechen
CVE-2024-44256 HochEine Schwachstelle in Apple macOS wurde durch verbesserte Bereinigung von Eingaben behoben. Eine App kann aus ihrer Sandbox ausbrechen. Behoben in macOS Sequoia 15.1, macOS Sonoma 14.7.1 und macOS Ventura 13.7.1. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Versionen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple macOS: Umgehung von Sandbox-Beschränkungen
CVE-2024-44270 HochIn Apple macOS wurde ein Logikfehler durch verbesserte Validierung behoben. Ohne die Korrektur kann ein in der Sandbox laufender Prozess die Sandbox-Beschränkungen umgehen. Der Fehler ist in macOS Sequoia 15.1, macOS Sonoma 14.7.1 und macOS Ventura 13.7.1 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf macOS Sequoia 15.1, Sonoma 14.7.1, Ventura 13.7.1 oder neuer aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Remotecodeausführung in .NET und Visual Studio
CVE-2024-38229 HochIn .NET und Visual Studio besteht eine Schwachstelle, die eine Ausführung von Code aus der Ferne ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Denial of Service im HTTP-Server von Cisco IOS XE
CVE-2024-20436 HochIn der HTTP-Server-Funktion der Cisco IOS XE Software besteht bei aktivierter Telephony-Service-Funktion eine Schwachstelle. Aufgrund einer Null-Pointer-Dereferenzierung beim Zugriff auf bestimmte URLs kann ein nicht authentifizierter, entfernter Angreifer durch das Senden präparierten HTTP-Verkehrs einen Neustart des Geräts und damit einen Denial of Service auslösen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Denial of Service in RSVP-Funktion von Cisco IOS und IOS XE
CVE-2024-20433 HochEine Schwachstelle in der Funktion Resource Reservation Protocol (RSVP) von Cisco IOS Software und Cisco IOS XE Software erlaubt einem nicht authentifizierten, entfernten Angreifer, ein betroffenes Gerät zu einem unerwarteten Neustart zu zwingen und so einen Denial-of-Service-Zustand auszulösen. Ursache ist ein Pufferüberlauf bei der Verarbeitung manipulierter RSVP-Pakete; der Angreifer sendet dazu RSVP-Verkehr an das Gerät. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE: CSRF in der Web-Management-Oberfläche
CVE-2024-20437 HochEine Schwachstelle in der webbasierten Management-Oberfläche von Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer einen Cross-Site-Request-Forgery-Angriff und das Ausführen von Befehlen auf der CLI eines betroffenen Geräts erlauben. Ursache sind unzureichende CSRF-Schutzmassnahmen; ein Angreifer könnte einen bereits authentifizierten Nutzer dazu verleiten, einem präparierten Link zu folgen, und dadurch beliebige Aktionen mit den Rechten des Zielnutzers ausführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Cisco-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Cisco IOS XE – Denial of Service in der UTD-Komponente über SD-WAN-IPsec-Verkehr
CVE-2024-20455 HochIn der Verkehrsklassifizierung der Unified-Threat-Defense-Komponente von Cisco IOS XE im Controller-Modus besteht eine Schwachstelle, über die ein nicht authentifizierter, entfernter Angreifer einen Denial of Service auslösen kann. UTD behandelt bestimmte Pakete beim Verlassen eines SD-WAN-IPsec-Tunnels fehlerhaft. Durch präparierten Verkehr über einen solchen Tunnel kann ein Angreifer einen Neustart des Geräts erzwingen. Mit GRE konfigurierte SD-WAN-Tunnel sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Verfügbare Cisco-Sicherheitsupdates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE – Denial of Service über PIM-Funktion
CVE-2024-20464 HochEine Schwachstelle in der Protocol-Independent-Multicast-Funktion (PIM) von Cisco IOS XE erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-PIMv2-Paket an eine PIM-fähige Schnittstelle das betroffene Gerät zum Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Prüfung empfangener IPv4-PIMv2-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Denial of Service in der IPv4-Fragment-Reassemblierung von Cisco IOS XE
CVE-2024-20467 HochEine Schwachstelle in der Implementierung der IPv4-Fragment-Reassemblierung von Cisco IOS XE Software erlaubt es einem nicht authentifizierten, entfernten Angreifer, einen Denial-of-Service-Zustand auf einem betroffenen Gerät auszulösen. Ursache ist eine fehlerhafte Ressourcenverwaltung während der Fragment-Reassemblierung; durch Senden von Fragmenten bestimmter Grösse kann ein Neustart des Geräts erzwungen werden. Betroffen sind Cisco ASR 1000 und Cisco cBR-8 unter IOS XE Release 17.12.1 oder 17.12.1a. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE SD-Access – Denial of Service über DHCP Snooping
CVE-2024-20480 HochEine Schwachstelle in der DHCP-Snooping-Funktion von Cisco IOS XE Software auf Software-Defined-Access-Fabric-Edge-Knoten könnte einem nicht authentifizierten, entfernten Angreifer erlauben, eine hohe CPU-Auslastung auf einem betroffenen Gerät zu verursachen und so einen Denial-of-Service-Zustand herbeizuführen, der einen manuellen Neustart zur Wiederherstellung erfordert. Ursache ist die fehlerhafte Verarbeitung von IPv4-DHCP-Paketen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple macOS – Sandbox-Ausbruch über Symlinks
CVE-2024-44132 HochIn macOS von Apple kann eine Anwendung durch fehlerhafte Verarbeitung von Symlinks aus ihrer Sandbox ausbrechen. Das Problem wurde durch eine verbesserte Handhabung von Symlinks behoben und ist in macOS Sequoia 15 korrigiert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf macOS Sequoia 15.
CVSS: 8.8 Publiziert: Referenz: NVD -
Speichererschöpfung durch Mtrace2 in Cisco IOS XR
CVE-2024-20304 HochEine Schwachstelle in der Funktion Multicast Traceroute Version 2 (Mtrace2) von Cisco IOS XR Software erlaubt es einem nicht authentifizierten, entfernten Angreifer, den UDP-Paketspeicher eines betroffenen Geräts zu erschöpfen. Der Mtrace2-Code verwaltet den Paketspeicher nicht korrekt; durch gezielt gestaltete Pakete kann der eingehende UDP-Speicher aufgebraucht werden, sodass das Gerät keine höheren UDP-basierten Protokollpakete mehr verarbeitet und ein Denial-of-Service-Zustand entsteht. Die Schwachstelle ist über IPv4 oder IPv6 ausnutzbar. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco NSO/ConfD JSON-RPC API – unzureichende Autorisierungsprüfung
CVE-2024-20381 HochEine Schwachstelle in der JSON-RPC-API von Cisco Crosswork Network Services Orchestrator (NSO) und ConfD, die von den Weboberflächen von Cisco Optical Site Manager und Cisco RV340 Dual WAN Gigabit VPN Routers genutzt wird, ermöglicht einem authentifizierten entfernten Angreifer die Änderung der Konfiguration. Ursache sind unzureichende Autorisierungsprüfungen der API. Ein erfolgreicher Angriff kann das Anlegen neuer Benutzerkonten oder die Ausweitung eigener Rechte erlauben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Cisco bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Rechteausweitung über die CLI von Cisco IOS XR Software
CVE-2024-20398 HochIn der Kommandozeile (CLI) der Cisco IOS XR Software besteht eine Schwachstelle, die einem authentifizierten lokalen Angreifer Lese- und Schreibzugriff auf das Dateisystem des zugrunde liegenden Betriebssystems ermöglicht. Ursache ist eine unzureichende Validierung von Benutzerargumenten, die an bestimmte CLI-Befehle übergeben werden. Über präparierte Befehle kann ein Angreifer mit niedrig privilegiertem Konto seine Rechte bis auf root ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unverschlüsselte MongoDB-Zugangsdaten in Cisco IOS XR PON-Controller-Konfiguration
CVE-2024-20489 HochEine Schwachstelle in der Speichermethode der Konfigurationsdatei des PON-Controllers erlaubt einem authentifizierten, lokalen Angreifer mit geringen Rechten, MongoDB-Zugangsdaten zu erlangen. Ursache ist die unsachgemässe Speicherung unverschlüsselter Datenbank-Zugangsdaten auf einem Gerät, das Cisco IOS XR Software ausführt. Ein Angreifer könnte diese Schwachstelle durch Zugriff auf die Konfigurationsdateien eines betroffenen Systems ausnutzen. Ein erfolgreicher Angriff könnte dem Angreifer erlauben, die MongoDB-Zugangsdaten einzusehen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Apple: Umgehung von Sandbox-Beschränkungen
CVE-2023-40398 HochIn Apple-Betriebssystemen wurde eine Schwachstelle behoben, bei der ein in einer Sandbox laufender Prozess die Sandbox-Beschränkungen umgehen konnte. Das Problem wurde durch verbesserte Prüfungen adressiert. Laut Hersteller ist die Lücke in macOS Monterey 12.6.4, macOS Big Sur 11.7.5, macOS Ventura 13.3 sowie iOS 16.4 und iPadOS 16.4 behoben. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-7062 – Rechteausweitung in Nimble Commander
CVE-2024-7062 HochIn Nimble Commander besteht laut NVD eine Rechteausweitung, weil der privilegierte Hilfsdienst die Autorisierung eines Clients vor der Ausführung einer Operation unzureichend prüft. Dadurch lassen sich Systembefehle als root ausführen, etwa Rechte und Eigentümer ändern, einen Datei-Handle beliebiger Dateien erlangen oder Prozesse beenden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ausbruch aus der App-Sandbox in macOS
CVE-2024-23299 HochIn macOS kann eine App unter Umständen aus ihrer Sandbox ausbrechen. Das Problem wurde durch verbesserte Prüfungen behoben und ist in macOS Monterey 12.7.4, macOS Sonoma 14.4 und macOS Ventura 13.6.5 korrigiert. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf macOS Monterey 12.7.4, macOS Sonoma 14.4 bzw. macOS Ventura 13.6.5.
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple (Safari/iOS/macOS) – Codeausführung bei der Verarbeitung von Webinhalten
CVE-2024-27808 HochIn mehreren Apple-Betriebssystemen und in Safari besteht ein Speicherverarbeitungsproblem, das bei der Verarbeitung von Webinhalten zur Ausführung beliebigen Codes führen kann. Das Problem wurde in Safari 17.5, iOS 17.5 und iPadOS 17.5, macOS Sonoma 14.5, tvOS 17.5, visionOS 1.2 und watchOS 10.5 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Speicherbehandlungsfehler in Apple-Webinhalten ermöglicht Codeausführung
CVE-2024-27820 HochIn mehreren Apple-Betriebssystemen besteht ein Fehler bei der Speicherbehandlung. Die Verarbeitung von Webinhalten kann zu beliebiger Codeausführung führen. Behoben wurde das Problem in Safari 17.5, iOS 16.7.8 und iPadOS 16.7.8, iOS 17.5 und iPadOS 17.5, macOS Sonoma 14.5, tvOS 17.5, visionOS 1.2 sowie watchOS 10.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple Safari/iOS/macOS – Codeausführung durch manipulierte Web-Inhalte
CVE-2024-27851 HochDurch verbesserte Bereichsprüfungen wurde in Apple-Produkten ein Problem behoben, bei dem die Verarbeitung manipulierter Web-Inhalte zur Ausführung beliebigen Codes führen konnte. Der Fehler ist in Safari 17.5, iOS 17.5 und iPadOS 17.5, macOS Sonoma 14.5, tvOS 17.5, visionOS 1.2 und watchOS 10.5 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Fassungen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple: Kurzbefehl kann sensible Daten ohne Nutzernachfrage verwenden
CVE-2024-27855 HochEin Problem in Apple-Systemen wurde durch verbesserte Prüfungen behoben. Ein Kurzbefehl konnte sensible Daten bei bestimmten Aktionen verwenden, ohne den Nutzer dazu aufzufordern. Der Fehler ist in iOS 16.7.8 und iPadOS 16.7.8, iOS 17.5 und iPadOS 17.5, macOS Sonoma 14.5 sowie macOS Ventura 13.6.7 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Lese-/Schreibzugriff in Speichercontrollern von VMware ESXi, Workstation und Fusion
CVE-2024-22273 HochDie Speichercontroller von VMware ESXi, Workstation und Fusion weisen eine Out-of-Bounds-Lese-/Schreibschwachstelle auf. Ein Angreifer mit Zugriff auf eine virtuelle Maschine mit aktivierten Speichercontrollern kann dies ausnutzen, um einen Denial-of-Service-Zustand zu erzeugen oder in Verbindung mit weiteren Schwachstellen Code auf dem Hypervisor auszuführen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Rechteausweitung in Intel Power Gadget für macOS
CVE-2023-40070 HochIn allen Versionen der Intel Power Gadget Software für macOS besteht eine unzureichende Zugriffskontrolle (Improper Access Control). Ein authentifizierter Benutzer kann diese Schwachstelle potenziell für eine Ausweitung seiner Rechte über lokalen Zugriff ausnutzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Intel Power Gadget für macOS – Rechteausweitung
CVE-2023-46689 HochEine unzureichende Neutralisierung in der Intel Power Gadget Software für macOS (alle Versionen) kann einem authentifizierten Benutzer über lokalen Zugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple macOS Sonoma – App kann Sandbox verlassen oder mit erhöhten Rechten Code ausführen
CVE-2024-27813 HochDas Problem wurde durch verbesserte Prüfungen behoben und ist in macOS Sonoma 14.5 korrigiert. Eine App konnte beliebigen Code ausserhalb ihrer Sandbox oder mit bestimmten erhöhten Rechten ausführen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf macOS Sonoma 14.5 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
Foxit Reader – Type-Confusion ermöglicht Codeausführung
CVE-2024-25575 HochIn Foxit Reader 2024.1.0.23997 besteht eine Type-Confusion-Schwachstelle bei der Verarbeitung eines Lock-Objekts. Speziell präparierter JavaScript-Code in einem bösartigen PDF-Dokument kann die Schwachstelle auslösen und zu Speicherbeschädigung und damit zu beliebiger Codeausführung führen. Der Angreifer muss den Nutzer zum Öffnen der Datei verleiten; bei aktivierter Browser-Plugin-Erweiterung genügt der Besuch einer präparierten Website. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in Foxit Reader bei der ComboBox-Verarbeitung
CVE-2024-25648 HochIn Foxit Reader 2024.1.0.23997 besteht eine Use-after-free-Schwachstelle bei der Verarbeitung eines ComboBox-Widgets. Speziell präparierter JavaScript-Code in einem bösartigen PDF-Dokument kann die Wiederverwendung eines bereits freigegebenen Objekts auslösen, was zu Speicherbeschädigung und beliebiger Code-Ausführung führen kann. Ein Angreifer muss das Opfer dazu bringen, die schädliche Datei zu öffnen; eine Ausnutzung ist auch beim Besuch einer präparierten Website möglich, sofern die Browser-Erweiterung aktiviert ist. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Foxit Reader: Use-after-free im Barcode-Widget
CVE-2024-25938 HochIn Foxit Reader 2024.1.0.23997 besteht bei der Verarbeitung eines Barcode-Widgets eine Use-after-free-Schwachstelle. Präparierter JavaScript-Code in einem bösartigen PDF kann die Wiederverwendung eines bereits freigegebenen Objekts auslösen, was zu Speicherbeschädigung und beliebiger Codeausführung führen kann; die Ausnutzung ist auch beim Besuch einer präparierten Seite mit aktivierter Browser-Erweiterung möglich. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple macOS: Remote-Login-Sitzungen können vollen Festplattenzugriff erlangen
CVE-2023-42913 HochEin Problem in Apple-Systemen wurde durch verbesserte Zustandsverwaltung behoben. Remote-Login-Sitzungen konnten unter Umstaenden die Berechtigung für vollen Festplattenzugriff erlangen. Der Fehler ist in macOS Sonoma 14.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf macOS Sonoma 14.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple – Sandbox-Ausbruch durch fehlerhafte Pfadverarbeitung
CVE-2023-42947 HochEin Problem bei der Pfadverarbeitung in Apple-Betriebssystemen wurde durch verbesserte Validierung behoben. Eine App konnte zuvor aus ihrer Sandbox ausbrechen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Auf macOS Monterey 12.7.2, macOS Ventura 13.6.3, macOS Sonoma 14.2, iOS/iPadOS 17.2, tvOS 17.2 oder watchOS 10.2 aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple – Use-after-free bei der Verarbeitung von Web-Inhalten ermöglicht Codeausführung
CVE-2023-42950 HochEine Use-after-free-Schwachstelle wurde durch verbesserte Speicherverwaltung behoben. Das Problem ist in Safari 17.2, iOS 17.2 und iPadOS 17.2, tvOS 17.2, watchOS 10.2 sowie macOS Sonoma 14.2 behoben. Die Verarbeitung von bösartig präparierten Web-Inhalten kann zu beliebiger Codeausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Denial of Service in der DHCP-Snooping-Funktion von Cisco IOS XE
CVE-2024-20259 HochIn der DHCP-Snooping-Funktion der Cisco IOS XE Software besteht eine Schwachstelle, die einem nicht authentifizierten, entfernten Angreifer einen unerwarteten Neustart des betroffenen Geräts ermöglicht und so einen Denial of Service verursacht. Ursache ist die fehlerhafte Verarbeitung eines präparierten IPv4-DHCP-Request-Pakets bei aktivierten Endpoint Analytics. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco Access Point Software – Denial of Service über IP-Paketverarbeitung
CVE-2024-20271 HochEine Schwachstelle in der IP-Paketverarbeitung der Cisco Access Point (AP) Software erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-Paket das betroffene Gerät zum unerwarteten Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Eingabeprüfung bestimmter IPv4-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS und IOS XE – Denial of Service durch Heap-Underflow im IKEv1-Fragmentierungscode
CVE-2024-20308 HochEine Schwachstelle im IKEv1-Fragmentierungscode von Cisco IOS Software und Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Heap-Underflow auszulösen und so einen Neustart des betroffenen Geräts herbeizuführen. Ursache ist, dass präparierte, fragmentierte IKEv1-Pakete nicht korrekt wieder zusammengesetzt werden. Durch präparierte UDP-Pakete kann ein Denial-of-Service-Zustand entstehen; die Schwachstelle lässt sich über IPv4- und IPv6-Verkehr auslösen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS und IOS XE – Denial of Service über LISP-Pakete
CVE-2024-20311 HochEine Schwachstelle in der Funktion Locator ID Separation Protocol (LISP) von Cisco IOS Software und Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Neustart des betroffenen Geräts auszulösen. Ursache ist die fehlerhafte Verarbeitung von LISP-Paketen. Ein Angreifer könnte dies durch das Senden eines manipulierten LISP-Pakets ausnutzen und so einen Neustart sowie einen Denial-of-Service-Zustand herbeiführen. Die Ausnutzung ist über IPv4- oder IPv6-Transport möglich. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE SD-Access: Denial of Service durch fehlerhafte IPv4-Verarbeitung
CVE-2024-20314 HochEine Schwachstelle in der IPv4-Funktion Software-Defined Access (SD-Access) für Fabric-Edge-Knoten von Cisco IOS XE Software kann es einem nicht authentifizierten, entfernten Angreifer ermöglichen, eine hohe CPU-Auslastung zu verursachen und die gesamte Verkehrsverarbeitung zu stoppen (Denial of Service). Ursache ist die fehlerhafte Verarbeitung bestimmter IPv4-Pakete; ein Angreifer kann die Lücke durch das Senden solcher Pakete ausnutzen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
ClickUp Desktop – Code-Injection über Electron Fuses
CVE-2024-23755 HochClickUp Desktop vor Version 3.3.77 unter macOS und Windows erlaubt Code-Injection aufgrund bestimmter Electron Fuses. Der Schutz gegen Code-Injection über Einstellungen wie RunAsNode ist unzureichend. Ein Update auf Version 3.3.77 oder neuer behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PaperCut NG/MF – Rechteausweitung über präparierte API-Anfrage
CVE-2024-1222 HochIn PaperCut NG/MF erlaubt eine bösartig geformte API-Anfrage einem Angreifer, Zugriff auf eine API-Autorisierungsebene mit erhöhten Rechten zu erlangen. Betroffen ist eine kleine Teilmenge der PaperCut-NG/MF-API-Aufrufe. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte PaperCut-Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple: Codeausführung ausserhalb der Sandbox
CVE-2024-0258 HochIn Apple-Betriebssystemen wurde eine Schwachstelle durch verbesserte Speicherbehandlung behoben, über die eine App beliebigen Code ausserhalb ihrer Sandbox oder mit bestimmten erhöhten Rechten ausführen kann. Der Fehler ist in iOS 17.4 und iPadOS 17.4, macOS Sonoma 14.4, tvOS 17.4 und watchOS 10.4 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Speicherbehandlungsfehler in Apple-Webinhalten ermöglicht Codeausführung
CVE-2024-23226 HochIn mehreren Apple-Betriebssystemen besteht ein Fehler bei der Speicherbehandlung. Die Verarbeitung von Webinhalten kann zu beliebiger Codeausführung führen. Behoben wurde das Problem in iOS 17.4 und iPadOS 17.4, macOS Sonoma 14.4, tvOS 17.4, visionOS 1.1 sowie watchOS 10.4. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Apple: App kann aus der Sandbox ausbrechen
CVE-2024-23246 HochIn Apple-Betriebssystemen wurde eine Schwachstelle durch Entfernen des anfälligen Codes behoben, über die eine App aus ihrer Sandbox ausbrechen kann. Der Fehler ist in iOS 16.7.6 und iPadOS 16.7.6, iOS 17.4 und iPadOS 17.4, macOS Sonoma 14.4, tvOS 17.4, visionOS 1.1 und watchOS 10.4 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Apple – App kann aus der Sandbox ausbrechen
CVE-2024-23278 HochEine Schwachstelle in Apple-Betriebssystemen wurde durch verbesserte Prüfungen behoben; sie konnte einer App erlauben, aus ihrer Sandbox auszubrechen. Die Korrektur ist enthalten in iOS 16.7.6 und iPadOS 16.7.6, iOS 17.4 und iPadOS 17.4, macOS Sonoma 14.4, macOS Ventura 13.6.5, tvOS 17.4 sowie watchOS 10.4. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: die genannten Apple-Updates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apple (macOS/iOS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.