Cisco Webex Seite 5
Schwachstellen-Reports
280 ReportsZeige 201 bis 250 von 280
-
Cisco IOS XE: CSRF in der Web-Management-Oberfläche
CVE-2024-20437 HochEine Schwachstelle in der webbasierten Management-Oberfläche von Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer einen Cross-Site-Request-Forgery-Angriff und das Ausführen von Befehlen auf der CLI eines betroffenen Geräts erlauben. Ursache sind unzureichende CSRF-Schutzmassnahmen; ein Angreifer könnte einen bereits authentifizierten Nutzer dazu verleiten, einem präparierten Link zu folgen, und dadurch beliebige Aktionen mit den Rechten des Zielnutzers ausführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Cisco-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Cisco IOS XE – Denial of Service in der UTD-Komponente über SD-WAN-IPsec-Verkehr
CVE-2024-20455 HochIn der Verkehrsklassifizierung der Unified-Threat-Defense-Komponente von Cisco IOS XE im Controller-Modus besteht eine Schwachstelle, über die ein nicht authentifizierter, entfernter Angreifer einen Denial of Service auslösen kann. UTD behandelt bestimmte Pakete beim Verlassen eines SD-WAN-IPsec-Tunnels fehlerhaft. Durch präparierten Verkehr über einen solchen Tunnel kann ein Angreifer einen Neustart des Geräts erzwingen. Mit GRE konfigurierte SD-WAN-Tunnel sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Verfügbare Cisco-Sicherheitsupdates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE – Denial of Service über PIM-Funktion
CVE-2024-20464 HochEine Schwachstelle in der Protocol-Independent-Multicast-Funktion (PIM) von Cisco IOS XE erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-PIMv2-Paket an eine PIM-fähige Schnittstelle das betroffene Gerät zum Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Prüfung empfangener IPv4-PIMv2-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Denial of Service in der IPv4-Fragment-Reassemblierung von Cisco IOS XE
CVE-2024-20467 HochEine Schwachstelle in der Implementierung der IPv4-Fragment-Reassemblierung von Cisco IOS XE Software erlaubt es einem nicht authentifizierten, entfernten Angreifer, einen Denial-of-Service-Zustand auf einem betroffenen Gerät auszulösen. Ursache ist eine fehlerhafte Ressourcenverwaltung während der Fragment-Reassemblierung; durch Senden von Fragmenten bestimmter Grösse kann ein Neustart des Geräts erzwungen werden. Betroffen sind Cisco ASR 1000 und Cisco cBR-8 unter IOS XE Release 17.12.1 oder 17.12.1a. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE SD-Access – Denial of Service über DHCP Snooping
CVE-2024-20480 HochEine Schwachstelle in der DHCP-Snooping-Funktion von Cisco IOS XE Software auf Software-Defined-Access-Fabric-Edge-Knoten könnte einem nicht authentifizierten, entfernten Angreifer erlauben, eine hohe CPU-Auslastung auf einem betroffenen Gerät zu verursachen und so einen Denial-of-Service-Zustand herbeizuführen, der einen manuellen Neustart zur Wiederherstellung erfordert. Ursache ist die fehlerhafte Verarbeitung von IPv4-DHCP-Paketen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Speichererschöpfung durch Mtrace2 in Cisco IOS XR
CVE-2024-20304 HochEine Schwachstelle in der Funktion Multicast Traceroute Version 2 (Mtrace2) von Cisco IOS XR Software erlaubt es einem nicht authentifizierten, entfernten Angreifer, den UDP-Paketspeicher eines betroffenen Geräts zu erschöpfen. Der Mtrace2-Code verwaltet den Paketspeicher nicht korrekt; durch gezielt gestaltete Pakete kann der eingehende UDP-Speicher aufgebraucht werden, sodass das Gerät keine höheren UDP-basierten Protokollpakete mehr verarbeitet und ein Denial-of-Service-Zustand entsteht. Die Schwachstelle ist über IPv4 oder IPv6 ausnutzbar. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco NSO/ConfD JSON-RPC API – unzureichende Autorisierungsprüfung
CVE-2024-20381 HochEine Schwachstelle in der JSON-RPC-API von Cisco Crosswork Network Services Orchestrator (NSO) und ConfD, die von den Weboberflächen von Cisco Optical Site Manager und Cisco RV340 Dual WAN Gigabit VPN Routers genutzt wird, ermöglicht einem authentifizierten entfernten Angreifer die Änderung der Konfiguration. Ursache sind unzureichende Autorisierungsprüfungen der API. Ein erfolgreicher Angriff kann das Anlegen neuer Benutzerkonten oder die Ausweitung eigener Rechte erlauben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Cisco bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Rechteausweitung über die CLI von Cisco IOS XR Software
CVE-2024-20398 HochIn der Kommandozeile (CLI) der Cisco IOS XR Software besteht eine Schwachstelle, die einem authentifizierten lokalen Angreifer Lese- und Schreibzugriff auf das Dateisystem des zugrunde liegenden Betriebssystems ermöglicht. Ursache ist eine unzureichende Validierung von Benutzerargumenten, die an bestimmte CLI-Befehle übergeben werden. Über präparierte Befehle kann ein Angreifer mit niedrig privilegiertem Konto seine Rechte bis auf root ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unverschlüsselte MongoDB-Zugangsdaten in Cisco IOS XR PON-Controller-Konfiguration
CVE-2024-20489 HochEine Schwachstelle in der Speichermethode der Konfigurationsdatei des PON-Controllers erlaubt einem authentifizierten, lokalen Angreifer mit geringen Rechten, MongoDB-Zugangsdaten zu erlangen. Ursache ist die unsachgemässe Speicherung unverschlüsselter Datenbank-Zugangsdaten auf einem Gerät, das Cisco IOS XR Software ausführt. Ein Angreifer könnte diese Schwachstelle durch Zugriff auf die Konfigurationsdateien eines betroffenen Systems ausnutzen. Ein erfolgreicher Angriff könnte dem Angreifer erlauben, die MongoDB-Zugangsdaten einzusehen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Cisco IOS XR: Denial of Service durch fehlerhafte Ethernet-Frame-Klassifizierung
CVE-2024-20317 HochEine Schwachstelle in der Verarbeitung bestimmter Ethernet-Frames durch Cisco IOS XR Software auf verschiedenen Cisco-Network-Convergence-System-(NCS)-Plattformen kann einem unauthentifizierten, angrenzenden Angreifer erlauben, das Verwerfen von Paketen mit kritischer Priorität zu erzwingen und dadurch einen Denial-of-Service-Zustand herbeizuführen. Ursache ist eine fehlerhafte Klassifizierung bestimmter, auf einer Schnittstelle empfangener Ethernet-Frame-Typen. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Von Cisco bereitgestellte Software-Updates einspielen; Workarounds existieren laut Advisory nicht.
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco IOS XR IS-IS Segment Routing Denial of Service Vulnerability
CVE-2024-20406 HochIn der Segment-Routing-Funktion des IS-IS-Protokolls (Intermediate System-to-Intermediate System) von Cisco IOS XR Software erlaubt eine unzureichende Eingabevalidierung eingehender IS-IS-Pakete einem unauthentifizierten, Layer-2-angrenzenden Angreifer, nach Aufbau einer Adjacency den IS-IS-Prozess auf betroffenen Geräten im Flexible-Algorithm- Verbund zum Absturz und Neustart zu bringen, was zu einem Denial of Service führt. Betroffen sind IS-IS über IPv4- und IPv6-Control-Planes sowie Level-1-, Level-2- und Multi-Level-Routing-Konfigurationen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco Routed PON Controller Software: Command-Injection-Schwachstellen im PON-Manager-Container
CVE-2024-20483 HochIn der Cisco Routed PON Controller Software, die als Docker-Container auf Cisco-IOS-XR-Hardware läuft, bestehen mehrere Command-Injection- Schwachstellen im PON-Manager. Ursache ist eine unzureichende Validierung von Argumenten, die an bestimmte Konfigurationsbefehle übergeben werden. Ein authentifizierter Angreifer mit Administratorrechten auf dem PON-Manager oder direktem Zugriff auf die zugehörige MongoDB-Instanz kann über präparierte Argumente beliebige Befehle als root im PON-Controller-Container ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Cisco Unified CM – Denial of Service über präparierte SIP-Nachricht
CVE-2024-20375 HochEine Schwachstelle in der SIP-Anrufverarbeitung von Cisco Unified Communications Manager (Unified CM) und Unified CM Session Management Edition kann einem nicht authentifizierten Angreifer aus der Ferne einen Denial of Service ermöglichen. Ursache ist eine fehlerhafte Verarbeitung von SIP-Nachrichten; durch eine präparierte SIP-Nachricht lässt sich ein Neustart des Geräts auslösen, der die Kommunikation abhängiger Sprach- und Videogeräte unterbricht. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Cisco-Advisory aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Denial of Service in der OSPFv2-Verarbeitung von Cisco IOS XE
CVE-2024-20313 HochEine Schwachstelle in der Verarbeitung von OSPF-Version-2-Updates in Cisco IOS XE Software erlaubt einem nicht authentifizierten, angrenzenden Angreifer, ein betroffenes Gerät durch eine fehlerhaft validierte OSPF-Aktualisierung zum unerwarteten Neustart zu bringen. Ein erfolgreicher Angriff führt zu einem Denial-of-Service-Zustand. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco Nexus Dashboard: CSRF in der Web-Management-Oberfläche
CVE-2024-20281 HochIn der webbasierten Management-Oberfläche von Cisco Nexus Dashboard und den zugehörigen gehosteten Diensten besteht eine Schwachstelle, die einem nicht authentifizierten, entfernten Angreifer einen Cross-Site-Request-Forgery-Angriff (CSRF) erlaubt. Ursache sind unzureichende CSRF-Schutzmassnahmen; ein Angreifer könnte einen Nutzer dazu bringen, einen präparierten Link anzuklicken, wodurch beliebige Aktionen mit dessen Rechten ausgeführt werden können – bei administrativen Nutzern bis hin zu Konfigurationsänderungen oder dem Anlegen neuer privilegierter Konten. Laut Quelle begrenzen interne Sicherheitsmechanismen den Umfang des Exploits. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cisco Nexus Dashboard Fabric Controller – Auslesen beliebiger Dateien über PnP
CVE-2024-20348 HochEine Schwachstelle im Out-of-Band (OOB) Plug-and-Play (PnP)-Feature des Cisco Nexus Dashboard Fabric Controller (NDFC) erlaubt einem nicht authentifizierten Angreifer im Netzwerk, beliebige Dateien auszulesen. Ursache ist ein unauthentifizierter Provisioning-Webserver, den ein Angreifer über direkte Web-Requests ansprechen kann. Ein erfolgreicher Angriff kann sensible Dateien im PnP-Container offenlegen und weitere Angriffe auf die PnP-Infrastruktur ermöglichen. CVSS-Basiswert: 7.5 (Hoch, Auswirkung auf Vertraulichkeit).
CVSS: 7.5 Publiziert: Referenz: NVD -
Denial of Service in der DHCP-Snooping-Funktion von Cisco IOS XE
CVE-2024-20259 HochIn der DHCP-Snooping-Funktion der Cisco IOS XE Software besteht eine Schwachstelle, die einem nicht authentifizierten, entfernten Angreifer einen unerwarteten Neustart des betroffenen Geräts ermöglicht und so einen Denial of Service verursacht. Ursache ist die fehlerhafte Verarbeitung eines präparierten IPv4-DHCP-Request-Pakets bei aktivierten Endpoint Analytics. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco Access Point Software – Denial of Service über IP-Paketverarbeitung
CVE-2024-20271 HochEine Schwachstelle in der IP-Paketverarbeitung der Cisco Access Point (AP) Software erlaubt einem nicht authentifizierten, entfernten Angreifer, durch ein präpariertes IPv4-Paket das betroffene Gerät zum unerwarteten Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist eine unzureichende Eingabeprüfung bestimmter IPv4-Pakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS und IOS XE – Denial of Service durch Heap-Underflow im IKEv1-Fragmentierungscode
CVE-2024-20308 HochEine Schwachstelle im IKEv1-Fragmentierungscode von Cisco IOS Software und Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Heap-Underflow auszulösen und so einen Neustart des betroffenen Geräts herbeizuführen. Ursache ist, dass präparierte, fragmentierte IKEv1-Pakete nicht korrekt wieder zusammengesetzt werden. Durch präparierte UDP-Pakete kann ein Denial-of-Service-Zustand entstehen; die Schwachstelle lässt sich über IPv4- und IPv6-Verkehr auslösen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS und IOS XE – Denial of Service über LISP-Pakete
CVE-2024-20311 HochEine Schwachstelle in der Funktion Locator ID Separation Protocol (LISP) von Cisco IOS Software und Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Neustart des betroffenen Geräts auszulösen. Ursache ist die fehlerhafte Verarbeitung von LISP-Paketen. Ein Angreifer könnte dies durch das Senden eines manipulierten LISP-Pakets ausnutzen und so einen Neustart sowie einen Denial-of-Service-Zustand herbeiführen. Die Ausnutzung ist über IPv4- oder IPv6-Transport möglich. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE SD-Access: Denial of Service durch fehlerhafte IPv4-Verarbeitung
CVE-2024-20314 HochEine Schwachstelle in der IPv4-Funktion Software-Defined Access (SD-Access) für Fabric-Edge-Knoten von Cisco IOS XE Software kann es einem nicht authentifizierten, entfernten Angreifer ermöglichen, eine hohe CPU-Auslastung zu verursachen und die gesamte Verkehrsverarbeitung zu stoppen (Denial of Service). Ursache ist die fehlerhafte Verarbeitung bestimmter IPv4-Pakete; ein Angreifer kann die Lücke durch das Senden solcher Pakete ausnutzen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS auf Catalyst 6000: Denial of Service durch fehlerhafte Verarbeitung von process-switched Traffic
CVE-2024-20276 HochEine Schwachstelle in Cisco IOS Software für Cisco-Catalyst-6000-Series-Switches kann einem unauthentifizierten, angrenzenden Angreifer erlauben, einen unerwarteten Neustart des betroffenen Geräts auszulösen. Ursache ist eine fehlerhafte Behandlung von process-switched Traffic; durch das Senden präparierten Datenverkehrs an ein betroffenes Gerät kann ein Denial-of-Service-Zustand herbeigeführt werden. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco IOS XE: mDNS-Schwachstelle ermöglicht Denial of Service
CVE-2024-20303 HochEine Schwachstelle in der mDNS-Gateway-Funktion (multicast DNS) von Cisco IOS XE Software für Wireless LAN Controller erlaubt einem nicht authentifizierten, angrenzenden Angreifer die Auslösung eines Denial-of-Service-Zustands. Ursache ist eine fehlerhafte Verwaltung von mDNS-Client-Einträgen; ein Angreifer kann durch Verbindung mit dem WLAN und einen kontinuierlichen Strom spezifischer mDNS-Pakete eine hohe CPU-Auslastung des Controllers erzwingen, wodurch Access Points die Verbindung verlieren können. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco IOS and IOS XE IS-IS Denial of Service Vulnerability
CVE-2024-20312 HochIm IS-IS-Protokoll (Intermediate System-to-Intermediate System) von Cisco IOS Software und Cisco IOS XE Software erlaubt eine unzureichende Eingabevalidierung beim Parsen eingehender IS-IS-Pakete einem unauthentifizierten, Layer-2-angrenzenden Angreifer, nach Aufbau einer Adjacency ein präpariertes IS-IS-Paket an ein betroffenes Gerät zu senden. Dies kann einen Neustart des Geräts und damit einen Denial-of-Service- Zustand auslösen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco IOS XR: Rechteausweitung über SSH-Client-CLI-Befehl
CVE-2024-20320 HochEine Schwachstelle im SSH-Client von Cisco IOS XR Software für Cisco 8000 Series Router sowie Cisco Network Convergence System (NCS) 540 und 5700 Series Router erlaubt einem authentifizierten, lokalen Angreifer eine Rechteausweitung. Ursache ist eine unzureichende Validierung von Argumenten des SSH-Client-CLI-Befehls. Ein Angreifer mit niedrigen Rechten auf dem Gerät kann durch einen manipulierten SSH-Client-Befehl über die CLI seine Rechte bis auf Root-Ebene ausweiten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Cisco IOS XR: PPPoE-Schwachstelle ermöglicht Denial of Service
CVE-2024-20327 HochEine Schwachstelle in der PPPoE-Terminierungsfunktion (PPP over Ethernet) von Cisco IOS XR Software für Cisco ASR 9000 Series Aggregation Services Routers erlaubt einem nicht authentifizierten, angrenzenden Angreifer, den Prozess ppp_ma zum Absturz zu bringen und dadurch einen Denial-of-Service-Zustand herbeizuführen. Ursache ist eine fehlerhafte Verarbeitung manipulierter PPPoE-Pakete auf Lightspeed- beziehungsweise Lightspeed-Plus-basierten Linecards mit aktivierter BNG-PPPoE-Terminierung. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
CRLF-Injection im SAML-Prozess von Cisco Secure Client
CVE-2024-20337 HochEine Schwachstelle im SAML-Authentifizierungsprozess von Cisco Secure Client erlaubt einem nicht authentifizierten, entfernten Angreifer aufgrund unzureichender Validierung von Benutzereingaben einen CRLF-Injection-Angriff. Verleitet der Angreifer einen Benutzer beim Aufbau einer VPN-Sitzung zum Anklicken eines präparierten Links, kann er Skriptcode im Browser ausführen oder ein gültiges SAML-Token abgreifen und damit eine VPN-Sitzung mit den Rechten des Benutzers aufbauen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Cisco NX-OS – Denial of Service über die Verarbeitung von MPLS-Verkehr
CVE-2024-20267 HochIn der Behandlung von MPLS-Verkehr in Cisco NX-OS besteht eine Schwachstelle, über die ein nicht authentifizierter, entfernter Angreifer den netstack-Prozess unerwartet neu starten lassen kann. Ursache ist eine fehlende Fehlerprüfung bei der Verarbeitung eines eingehenden MPLS-Frames. Durch ein präpariertes, in einen MPLS-Frame gekapseltes IPv6-Paket an eine MPLS-fähige Schnittstelle kann ein Denial of Service ausgelöst werden. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Verfügbare Cisco-Sicherheitsupdates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco NX-OS: Denial of Service über eBGP
CVE-2024-20321 HochEine Schwachstelle in der eBGP-Implementierung (External Border Gateway Protocol) von Cisco NX-OS Software kann es einem nicht authentifizierten, entfernten Angreifer erlauben, einen Denial-of-Service-Zustand auf einem betroffenen Gerät auszulösen. Ursache ist, dass eBGP-Verkehr einer gemeinsam genutzten Hardware-Rate-Limiter- Warteschlange zugeordnet wird; durch grosse Mengen bestimmten Netzverkehrs können eBGP-Nachbarschaftssitzungen abgebrochen werden. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte NX-OS-Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
ClamAV – Denial of Service im OLE2-Dateiformat-Parser
CVE-2024-20290 HochIm OLE2-Dateiformat-Parser von ClamAV kann ein nicht authentifizierter, entfernter Angreifer durch eine fehlerhafte Prüfung von End-of-String-Werten beim Scannen einen Heap-Buffer-Over-Read auslösen. Durch das Einreichen einer präparierten Datei mit OLE2-Inhalt zum Scannen kann der ClamAV-Scan-Prozess zum Absturz gebracht werden, was zu einem Denial of Service und erhöhtem Ressourcenverbrauch auf dem betroffenen System führt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cisco Unity Connection – Arbitrary File Upload in der Web-Management-Oberfläche
CVE-2024-20272 HochEine Schwachstelle in der webbasierten Management-Oberfläche von Cisco Unity Connection erlaubt es einem nicht authentifizierten Angreifer aus dem Netzwerk, beliebige Dateien auf ein betroffenes System hochzuladen. Ursache ist eine fehlende Authentifizierung in einer bestimmten API sowie eine unzureichende Validierung nutzergesteuerter Daten. Ein erfolgreicher Angriff erlaubt das Ablegen bösartiger Dateien, die Ausführung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem sowie eine Rechteausweitung bis auf Root-Ebene. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Cisco ISE – Command Injection über CLI-Befehl mit Rechteausweitung zu root
CVE-2023-20175 HochEine Schwachstelle in einem bestimmten CLI-Befehl von Cisco ISE erlaubt einem authentifizierten, lokalen Angreifer mit mindestens Read-only-Rechten das Einschleusen von Betriebssystembefehlen und die Ausweitung der Rechte auf root. Ursache ist eine unzureichende Prüfung der Benutzereingaben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Cisco Unified Communications: Denial of Service über API-Endpunkt
CVE-2023-20259 HochEine Schwachstelle in einem API-Endpunkt mehrerer Cisco Unified Communications Products kann es einem nicht authentifizierten, entfernten Angreifer erlauben, eine hohe CPU-Auslastung zu verursachen, was den Zugriff auf die webbasierte Verwaltungsoberfläche beeinträchtigt und die Anrufverarbeitung verzögert. Ursache sind eine unzureichende API-Authentifizierung und eine unvollständige Prüfung der API-Anfrage. Nach Ende des Angriffs erholt sich das Gerät ohne manuellen Eingriff. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE (Catalyst 3650/3850) – Denial of Service über Management-Schnittstelle
CVE-2023-20033 HochEine Schwachstelle in Cisco IOS XE für Catalyst 3650 und Catalyst 3850 Series Switches erlaubt einem nicht authentifizierten, entfernten Angreifer, das betroffene Gerät durch eine hohe Datenrate an die Management-Schnittstelle zum unerwarteten Neustart zu bringen und so einen Denial of Service auszulösen. Ursache ist ein unzureichendes Ressourcenmanagement bei der Verarbeitung solcher Datenpakete. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Umgehung der Befehlsautorisierung in Cisco IOS und IOS XE
CVE-2023-20186 HochEine Schwachstelle in der AAA-Funktion (Authentication, Authorization, and Accounting) von Cisco IOS Software und Cisco IOS XE Software kann es einem authentifizierten, entfernten Angreifer erlauben, die Befehlsautorisierung zu umgehen und mittels Secure Copy Protocol (SCP) Dateien vom Dateisystem eines betroffenen Geräts zu kopieren oder dorthin zu übertragen. Ein Angreifer mit gültigen Anmeldedaten und Privilegienstufe 15 könnte so die Konfiguration des Geräts auslesen oder ändern sowie Dateien ablegen oder abrufen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Denial of Service in der mLRE-Funktion von Cisco IOS XE
CVE-2023-20187 HochEine Schwachstelle in der Funktion Multicast Leaf Recycle Elimination (mLRE) von Cisco IOS XE Software für die Cisco ASR 1000 Series erlaubt es einem nicht authentifizierten, entfernten Angreifer, einen Neustart des betroffenen Geräts und damit einen Denial-of-Service-Zustand auszulösen. Ursache ist die fehlerhafte Verarbeitung bestimmter IPv6-Multicast-Pakete, wenn diese mehr als siebenmal aufgefächert werden. Durch Senden eines speziellen IPv6-Multicast- oder MVPNv6-Pakets kann ein Angreifer den Neustart erzwingen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE AppQoE/UTD – Denial of Service durch präparierten Paketstrom
CVE-2023-20226 HochEine Schwachstelle in Application Quality of Experience (AppQoE) und Unified Threat Defense (UTD) von Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen unerwarteten Neustart eines betroffenen Geräts auszulösen und so einen Denial-of-Service-Zustand herbeizuführen. Ursache ist die fehlerhafte Verarbeitung eines präparierten Paketstroms durch die AppQoE- oder UTD-Anwendung. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE – Denial of Service über L2TP-Pakete
CVE-2023-20227 HochEine Schwachstelle in der Funktion Layer 2 Tunneling Protocol (L2TP) von Cisco IOS XE Software könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Denial-of-Service-Zustand auf einem betroffenen Gerät auszulösen. Ursache ist die unsachgemässe Behandlung bestimmter L2TP-Pakete. Ein Angreifer könnte dies durch das Senden manipulierter L2TP-Pakete ausnutzen und so einen unerwarteten Neustart verursachen. Nur an das betroffene System gerichteter Datenverkehr kann zur Ausnutzung verwendet werden. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco IOS XE Web-UI: Injection-Angriff durch authentifizierten Angreifer
CVE-2023-20231 HochIm Web-UI von Cisco IOS XE Software besteht wegen unzureichender Eingabevalidierung eine Injection-Schwachstelle. Ein authentifizierter Angreifer aus der Ferne kann durch präparierte Eingaben an das Web-UI beliebige Cisco IOS XE CLI-Befehle mit Privilegienstufe 15 ausführen. Die Ausnutzung setzt voraus, dass der Angreifer die Zugangsdaten eines Lobby-Ambassador-Kontos erlangt; dieses Konto ist standardmässig nicht konfiguriert. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Cisco ISE: Denial of Service in der RADIUS-Nachrichtenverarbeitung
CVE-2023-20243 HochEine Schwachstelle in der RADIUS-Nachrichtenverarbeitung von Cisco Identity Services Engine (ISE) kann es einem nicht authentifizierten, entfernten Angreifer ermöglichen, die Verarbeitung von RADIUS-Paketen zu stoppen. Ursache ist die fehlerhafte Handhabung bestimmter RADIUS-Accounting-Anfragen; ein erfolgreicher Angriff kann den RADIUS-Prozess unerwartet neu starten und legitimen Nutzern den Zugang zum Netzwerk oder Dienst verwehren. Zur Wiederherstellung kann ein manueller Neustart des betroffenen Policy Service Node erforderlich sein. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Cisco FXOS: SNMP-Schwachstelle ermöglicht Denial of Service auf Firepower- und UCS-Appliances
CVE-2023-20200 HochDer SNMP-Dienst von Cisco FXOS Software für Firepower 4100/9300 Security Appliances sowie Cisco UCS 6300 Fabric Interconnects verarbeitet bestimmte SNMP-Anfragen fehlerhaft. Ein authentifizierter Angreifer kann durch eine präparierte SNMP-Anfrage einen Neustart des Geräts und damit einen Denial-of-Service-Zustand auslösen. Betroffen sind alle unterstützten SNMP-Versionen; für SNMPv2c oder früher wird die konfigurierte Community-Zeichenfolge benötigt, für SNMPv3 gültige Zugangsdaten eines konfigurierten Nutzers. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Cisco NX-OS: Denial of Service in der IS-IS-Verarbeitung
CVE-2023-20169 HochEine Schwachstelle im IS-IS-Protokoll (Intermediate System-to-Intermediate System) der Cisco NX-OS Software für Cisco Nexus 3000 und Nexus 9000 Series Switches im Standalone-NX-OS-Modus erlaubt einem nicht authentifizierten, Layer-2-adjazenten Angreifer, den IS-IS-Prozess unerwartet neu starten zu lassen und dadurch einen Neustart des betroffenen Geräts auszulösen. Ursache ist eine unzureichende Eingabevalidierung beim Parsen eingehender IS-IS-Pakete. Ein Angreifer kann die Schwachstelle durch das Senden eines präparierten IS-IS-Pakets an ein betroffenes Gerät ausnutzen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cisco NX-OS: Denial of Service bei TACACS+/RADIUS-Authentifizierung
CVE-2023-20168 HochEine Schwachstelle in der TACACS+- und RADIUS-Fernauthentifizierung von Cisco NX-OS Software kann laut NVD einen unerwarteten Neustart des betroffenen Geräts auslösen. Ursache ist eine fehlerhafte Eingabevalidierung bei aktivierter Directed-Request-Option, die ein unauthentifizierter, lokaler Angreifer über eine präparierte Zeichenfolge am Login-Prompt ausnutzen kann. Eine erfolgreiche Ausnutzung führt zu einem Denial-of-Service-Zustand. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
ClamAV: Denial of Service im AutoIt-Modul
CVE-2023-20212 HochEine Schwachstelle im AutoIt-Modul von ClamAV kann einem nicht authentifizierten Remote-Angreifer einen Denial-of-Service-Zustand auf einem betroffenen Gerät ermöglichen. Ursache ist ein Logikfehler in der Speicherverwaltung; ein Angreifer kann durch eine präparierte AutoIt-Datei, die von ClamAV gescannt wird, einen unerwarteten Neustart des Scan- Prozesses erzwingen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cisco Unified Communications Manager – SQL-Injection in der Web-Management-Oberfläche
CVE-2023-20211 HochEine Schwachstelle in der webbasierten Management-Oberfläche von Cisco Unified Communications Manager (Unified CM) und Unified CM Session Management Edition (Unified CM SME) erlaubt einem authentifizierten, entfernten Angreifer SQL-Injection-Angriffe. Ursache ist eine unzureichende Validierung von Benutzereingaben: Ein Angreifer mit Lese- oder höheren Rechten kann über präparierte HTTP-Anfragen Daten in der zugrunde liegenden Datenbank lesen oder verändern und seine Privilegien ausweiten. CVSS-Basiswert: 8.1 (Hoch). Eine konkrete Massnahme liegt nicht in den Quelldaten vor.
CVSS: 8.1 Publiziert: Referenz: NVD -
ClamAV: Denial of Service bei der Verarbeitung von HFS+-Images
CVE-2023-20197 HochDer Dateisystem-Image-Parser für HFS+ (Hierarchical File System Plus) in ClamAV weist eine Schwachstelle auf, durch die ein nicht authentifizierter, entfernter Angreifer einen Denial of Service auf einem betroffenen Gerät auslösen kann. Ursache ist eine fehlerhafte Prüfung auf Abschluss bei der Dekomprimierung einer Datei, die zu einer Endlosschleife führen kann. Ein Angreifer kann dies durch ein präpariertes HFS+-Dateisystem-Image ausnutzen, das von ClamAV gescannt wird, wodurch der Scan-Prozess nicht mehr reagiert und Systemressourcen bindet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Log4j2 Remote Code Execution (RCE)
CVE-2021-44832 MittelApache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD -
Linux-Kernel – Sicherheitslücke in Synology-Produkten (SA-18:41)
CVE-2018-5390 MittelFür Synology-Produkte wurde eine Sicherheitslücke im Linux-Kernel behoben (Synology-SA-18:41); betroffen sind zudem Securepoint UTM sowie zahlreiche weitere Hersteller. Ausnutzungswahrscheinlichkeit (EPSS): 73.7 %.
EPSS: 73.72% Referenz: Synology -
CVE-1999-0524 – ICMP-Informationspreisgabe
CVE-1999-0524 MittelICMP-Informationen wie Netzmaske und Zeitstempel können von beliebigen Hosts abgefragt werden, was zur Informationssammlung genutzt werden kann. Die ABB Arctic communication solution ARM600 ist unter anderem betroffen. CVSS-Basiswert: 4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 32.2 %. 2 Produkt(e) betroffen, 0 mit Fix.
CVSS: 4.0 EPSS: 32.15% Publiziert: Referenz: ABB PSIRT CSAF -
ABB Arctic ARM600 – Schwachstelle (ClamAV-Kontext)
CVE-2023-20032 MittelIm Rahmen der ABB-Arctic-Kommunikationslösung ARM600 wurde eine Sicherheitslücke (CVE-2023-20032) gemeldet. 2 Produkt(e) betroffen, 0 mit Fix. Ausnutzungswahrscheinlichkeit (EPSS): 29.3 %.
EPSS: 29.31% Publiziert: Referenz: ABB PSIRT CSAF
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Cisco Webex, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.