Debian (DSA) Seite 16
Schwachstellen-Reports
1216 ReportsZeige 751 bis 800 von 1216
-
Firefox/Thunderbird – Fehlerhafte Codegenerierung auf 32-Bit-ARM
CVE-2024-1552 HochEine fehlerhafte Codegenerierung kann zu unerwarteten numerischen Konvertierungen und potenziell undefiniertem Verhalten führen. Die Lücke betrifft ausschliesslich 32-Bit-ARM-Geräte. Betroffen sind Firefox < 123, Firefox ESR < 115.8 sowie Thunderbird < 115.8. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
mod_auth_openidc: Denial of Service über manipulierten Session-Cookie
CVE-2024-24814 Hochmod_auth_openidc, ein OpenID-zertifiziertes Authentifizierungs- und Autorisierungsmodul für den Apache-2.x-HTTP-Server mit OpenID-Connect-Relying-Party-Funktionalität, prüft laut NVD den Wert des Cookies mod_auth_openidc_session_chunks in betroffenen Versionen nicht ausreichend. Ein manipulierter, sehr grosser Integer-Wert im Cookie lässt den Server stark verzögert oder mit einem 500-Fehler antworten; bereits wenige solcher Anfragen können den Server unresponsive machen. CVSS-Basiswert: 7.5 (Hoch). Das Problem ist in Version 2.4.15.2 behoben, Workarounds sind laut Quelle nicht bekannt. Empfohlene Massnahme: Update auf Version 2.4.15.2.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – erschlichene Berechtigungserteilung über Popup-Benachrichtigungen
CVE-2024-0750 HochEin Fehler in der Verzögerungsberechnung von Popup-Benachrichtigungen konnte es einem Angreifer ermöglichen, einen Benutzer zur Erteilung von Berechtigungen zu verleiten. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Rechteausweitung über bösartige DevTools-Erweiterung in Firefox und Thunderbird
CVE-2024-0751 HochEine bösartige DevTools-Erweiterung konnte zur Rechteausweitung missbraucht werden. Betroffen sind Firefox vor 122, Firefox ESR vor 115.7 und Thunderbird vor 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speichersicherheitsfehler
CVE-2024-0755 HochIn Firefox 121, Firefox ESR 115.6 und Thunderbird 115.6 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
GnuTLS/Cockpit: Denial of Service bei verteilter Zertifikatskette
CVE-2024-0567 HochIn GnuTLS wurde eine Schwachstelle gefunden, bei der Cockpit (das GnuTLS verwendet) eine Zertifikatskette mit verteiltem Vertrauen ablehnt. Das Problem tritt bei der Validierung einer Zertifikatskette mit cockpit-certificate-ensure auf und erlaubt es einem nicht authentifizierten, entfernten Client oder Angreifer, einen Denial-of-Service-Angriff auszulösen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Schwachstelle in der Hotspot-Komponente von Oracle Java SE und GraalVM
CVE-2024-20918 HochIn der Hotspot-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer ausnutzbare Schwachstelle, die einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung ermöglicht. Betroffen sind unter anderem Oracle Java SE 8u391, 11.0.21, 17.0.9 und 21.0.1 sowie zugehörige GraalVM-Versionen. Erfolgreiche Angriffe können zu unautorisiertem Erstellen, Löschen oder Ändern kritischer Daten sowie zu unautorisiertem Zugriff auf alle erreichbaren Daten führen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Oracle Java SE/GraalVM: Schwachstelle in der Security-Komponente
CVE-2024-20952 HochIn der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer auszunutzende Schwachstelle. Sie erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung des Systems, mit unbefugtem Erstellungs-, Lösch- oder Änderungszugriff auf kritische Daten. Betroffen sind unter anderem Java SE 8u391, 11.0.21, 17.0.9, 21.0.1 sowie GraalVM for JDK 17.0.9/21.0.1 und GraalVM Enterprise Edition 20.3.12/21.3.8/22.3.4. Laut Hersteller betrifft die Schwachstelle vor allem Java-Deployments, die nicht vertrauenswürdigen Code aus dem Java-Sandbox-Modell heraus laden und ausführen, nicht jedoch Server-Deployments mit ausschliesslich vertrauenswürdigem Code. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Linux-Kernel netfilter: Out-of-Bounds-Zugriff in nf_tables_newtable
CVE-2023-6040 HochIm Linux-Kernel besteht im netfilter-Subsystem eine Out-of-Bounds-Access-Schwachstelle. Beim Anlegen einer neuen netfilter-Tabelle fehlte in der Funktion nf_tables_newtable eine Prüfung gegen ungültige nf_tables-family(pf)-Werte, wodurch ein Angreifer einen Out-of-Bounds-Zugriff auslösen konnte. Der Fehler wurde mit dem Commit f1082dd31fe4 (netfilter: nf_tables: Reject tables of unsupported family) behoben. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Heap-Pufferüberlauf in WebGL
CVE-2023-6856 HochDie WebGL-Methode DrawElementsInstanced war auf Systemen mit dem Mesa-VM-Treiber anfällig für einen Heap-Pufferüberlauf. Ein Angreifer könnte darüber Schadcode aus der Ferne ausführen und aus der Sandbox ausbrechen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 sowie Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Use-after-free bei TLS-Socket-Erstellung
CVE-2023-6859 HochEin Use-after-free-Zustand betraf die Erstellung von TLS-Sockets unter Speicherdruck. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 121, Firefox ESR 115.6 beziehungsweise Thunderbird 115.6 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap-Pufferüberlauf in Firefox und Thunderbird (nsWindow::PickerOpen)
CVE-2023-6861 HochDie Methode nsWindow::PickerOpen war im Headless-Modus anfällig für einen Heap-Pufferüberlauf. Ein Angreifer konnte dadurch möglicherweise eine ausnutzbare Speicherbeschädigung auslösen. Betroffen sind Firefox vor Version 121, Firefox ESR vor 115.6 sowie Thunderbird vor 115.6. Ein Update auf die genannten korrigierten Versionen behebt die Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Use-after-free in nsDNSService::Init
CVE-2023-6862 HochIn der Funktion nsDNSService::Init wurde eine Use-after-free-Schwachstelle festgestellt, die selten während des Starts auftritt. Betroffen sind Firefox ESR < 115.6 und Thunderbird < 115.6. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Heap-Pufferüberlauf in nsTextFragment
CVE-2023-6858 HochIn Firefox konnte es aufgrund unzureichender Behandlung von Speichermangel (Out-of-Memory) zu einem Heap-Pufferüberlauf in nsTextFragment kommen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen (Firefox 121, Firefox ESR 115.6, Thunderbird 115.6) aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Undefiniertes Verhalten im ShutdownObserver von Firefox und Thunderbird
CVE-2023-6863 HochDer ShutdownObserver() war für potenziell undefiniertes Verhalten anfällig, da er sich auf einen dynamischen Typ ohne virtuellen Destruktor stützte. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speichersicherheitsfehler
CVE-2023-6864 HochIn Firefox 120, Firefox ESR 115.5 und Thunderbird 115.5 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox ESR < 115.6, Thunderbird < 115.6 und Firefox < 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Mozilla Firefox vor Version 121
CVE-2023-6873 HochIn Mozilla Firefox vor Version 121 wurden mehrere Speichersicherheitsfehler behoben. Einige davon zeigten Anzeichen von Speicherkorruption und könnten mit ausreichendem Aufwand zur Ausführung von beliebigem Code ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 121 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
xorg-server: Speicherzugriffsfehler bei XKB-Button-Aktionen
CVE-2023-6377 HochIn xorg-server kann das Abfragen oder Ändern von XKB-Button-Aktionen, etwa beim Wechsel von einem Touchpad zu einer Maus, zu Speicherzugriffen ausserhalb des vorgesehenen Bereichs führen (Lesen und Schreiben). Dies kann eine lokale Rechteausweitung oder – bei aktivierter X11-Weiterleitung – potenziell Remotecodeausführung ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
xorg-server: Integer-Overflow in RRChangeProviderProperty/RRChangeOutputProperty
CVE-2023-6478 HochIn xorg-server kann eine speziell präparierte Anfrage an RRChangeProviderProperty oder RRChangeOutputProperty einen Integer-Overflow auslösen. Dies kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Media Stream
CVE-2023-6508 HochIn Google Chrome vor 120.0.6099.62 erlaubte eine Use-after-free-Schwachstelle in der Komponente Media Stream einem entfernten Angreifer, über eine praeparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome Use-after-free in Side Panel Search
CVE-2023-6509 HochIn der Komponente Side Panel Search von Google Chrome vor Version 120.0.6099.62 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine bestimmte Benutzerinteraktion eine Beschädigung des Heap-Speichers auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 120.0.6099.62.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Media Capture
CVE-2023-6510 HochIn Google Chrome vor Version 120.0.6099.62 erlaubt eine Use-after-free-Schwachstelle in der Komponente Media Capture einem Angreifer aus der Ferne die Ausnutzung einer Speicherbeschädigung (Heap Corruption), sofern er den Nutzer zu einer bestimmten Interaktion mit der Oberfläche verleitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 120.0.6099.62 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2023-40462 – Denial-of-Service in der ACEManager-Komponente von Sierra Wireless ALEOS
CVE-2023-40462 HochDie ACEManager-Komponente von ALEOS 4.16 und früher führt laut Quelle bei der Authentifizierung keine Eingabebereinigung durch, was zu einem Denial-of-Service-Zustand für ACEManager führen kann, ohne andere Router-Funktionen zu beeinträchtigen. Laut Quelle erholt sich ACEManager von diesem Zustand, indem es innerhalb von zehn Sekunden nach Ausfall neu startet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Mojo
CVE-2023-6347 HochEin Use-after-free in der Mojo-Komponente von Google Chrome vor Version 119.0.6045.199 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.199 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome WebAudio – Use-after-free über präparierte HTML-Seite
CVE-2023-6346 HochIn der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.199 ermöglicht ein Use-after-free einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Type Confusion in Spellcheck von Google Chrome
CVE-2023-6348 HochIn der Spellcheck-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hatte, konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in libavif
CVE-2023-6350 HochIn der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte AVIF-Datei eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in libavif (Google Chrome)
CVE-2023-6351 HochIn der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten AVIF-Datei eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.199 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ungewollte Übernahme selektierten Texts in Firefox unter X11
CVE-2023-6208 HochUnter X11 wurde von einer Webseite über die Selection API markierter Text fälschlicherweise in die primäre Auswahl (Primary Selection) kopiert, einen temporären Zwischenspeicher ähnlich der Zwischenablage. Betroffen ist Firefox ausschliesslich unter X11; andere Systeme sind nicht betroffen. Die Schwachstelle betrifft Firefox vor Version 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 120, Firefox ESR 115.5.0 beziehungsweise Thunderbird 115.5 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Use-after-free in ReadableByteStreams
CVE-2023-6207 HochEine fehlerhafte Verwaltung von Eigentumsverhältnissen führte in ReadableByteStreams zu einer Use-after-free-Schwachstelle. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Speichersicherheitsfehler
CVE-2023-6212 HochIn Firefox 119, Firefox ESR 115.4 und Thunderbird 115.4 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherbeschädigung, sodass mit ausreichendem Aufwand vermutlich beliebiger Code hätte ausgeführt werden können. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in der Garbage Collection
CVE-2023-5997 HochIn der Garbage Collection von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.159 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Navigation
CVE-2023-6112 HochIn der Navigations-Komponente von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.159 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Intel-Prozessoren – unerwartetes Verhalten bei bestimmter Befehlsfolge
CVE-2023-23583 HochBei einigen Intel-Prozessoren kann eine bestimmte Folge von Prozessorbefehlen zu unerwartetem Verhalten führen. Ein authentifizierter Nutzer kann darüber lokal eine Privilegienausweitung, eine Informationsoffenlegung oder einen Denial of Service auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Verfügbare Microcode- und Betriebssystemupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in WebAudio von Google Chrome
CVE-2023-5996 HochIn der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.123 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen und dadurch potenziell Schadcode zur Ausführung bringen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Datenvalidierung in USB
CVE-2023-5482 HochIn Google Chrome vor 119.0.6045.105 erlaubte eine unzureichende Datenvalidierung in der USB-Komponente einem entfernten Angreifer, über eine praeparierte HTML-Seite einen Out-of-bounds-Speicherzugriff auszulösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Printing
CVE-2023-5852 HochEin Use-after-free in der Printing-Komponente von Google Chrome vor Version 119.0.6045.105 erlaubt einem entfernten Angreifer, der einen Nutzer zu bestimmten Interaktionen verleitet, eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Integer-Überlauf in USB ermöglicht Codeausführung
CVE-2023-5849 HochIn der USB-Komponente von Google Chrome vor Version 119.0.6045.105 besteht ein Integer-Überlauf. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in Profiles von Google Chrome
CVE-2023-5854 HochIn der Profiles-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten Interaktionen in der Oberfläche verleiten konnte, war in der Lage, über diese UI-Gesten eine Speicherbeschädigung (Heap-Corruption) auszulösen. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free im Lesemodus
CVE-2023-5855 HochIm Lesemodus (Reading Mode) von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Benutzer zu bestimmten UI-Interaktionen verleitet, kann eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.105 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in der Side-Panel-Komponente von Google Chrome
CVE-2023-5856 HochIn der Side-Panel-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Interaktionen verleitet, kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Unzweckmässige Implementierung in Downloads
CVE-2023-5857 HochIn der Downloads-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine unzweckmässige Implementierung, über die ein entfernter Angreifer mittels einer bösartigen Datei potenziell beliebigen Code ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
File-Descriptor-Hijack in open-vm-tools (vmware-user-suid-wrapper)
CVE-2023-34059 Hochopen-vm-tools enthält eine File-Descriptor-Hijack-Schwachstelle im vmware-user-suid-wrapper. Ein böswilliger Akteur mit Nicht-Root-Rechten kann dadurch den Dateideskriptor /dev/uinput übernehmen und Benutzereingaben simulieren. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Logikfehler in Apple WebKit ermöglicht Codeausführung
CVE-2023-42852 HochIn Apple-Betriebssystemen wurde ein Logikfehler durch verbesserte Prüfungen behoben. Die Verarbeitung von Web-Inhalten kann zur Ausführung beliebigen Codes führen. Das Problem ist in iOS 17.1 und iPadOS 17.1, watchOS 10.1, iOS 16.7.2 und iPadOS 16.7.2, macOS Sonoma 14.1, Safari 17.1 sowie tvOS 17.1 behoben. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Profiles
CVE-2023-5472 HochIn der Profiles-Komponente von Google Chrome vor Version 118.0.5993.117 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 118.0.5993.117 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung
CVE-2023-5367 HochIn xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
OpenSSL: Trunkierung von Schlüssel- und IV-Längen bei Cipher-Initialisierung
CVE-2023-5363 HochBeim Aufruf von EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2() oder EVP_CipherInit_ex2() werden Änderungen an Schlüssel- oder IV-Länge über das OSSL_PARAM-Array nicht wie vorgesehen wirksam, was zu Trunkierung oder Overreads führen kann. Betroffen sind laut Quelle die Cipher-Modi RC2, RC4, RC5, CCM, GCM und OCB; bei CCM, GCM und OCB kann eine trunkierte IV zum Verlust der Vertraulichkeit führen, etwa durch Wiederverwendung eines IV-Zählers. Die OpenSSL-SSL/TLS-Implementierung sowie die FIPS-Provider von OpenSSL 3.0 und 3.1 sind laut Quelle nicht betroffen; OpenSSL 3.1 und 3.0 sind verwundbar. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Absturz bei extrem grossen Draw Calls in Firefox und Thunderbird
CVE-2023-5724 HochTreiber sind nicht immer robust gegenüber extrem grossen Draw Calls, wodurch dieses Szenario in manchen Fällen zu einem Absturz führen konnte. Die Schwachstelle betrifft Firefox vor Version 119, Firefox ESR vor 115.4 sowie Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox und Thunderbird: Speicherfehler bei der Garbage Collection
CVE-2023-5728 HochWährend der Garbage Collection wurden zusätzliche Operationen an einem Objekt ausgeführt, die dort nicht hätten stattfinden dürfen. Dies konnte laut Quelle zu einem potenziell ausnutzbaren Absturz führen. Betroffen sind Firefox vor Version 119, Firefox ESR vor 115.4 und Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Linux-Kernel IGB-Treiber: Unzureichende Puffergrösse bei Frames über MTU-Grösse
CVE-2023-45871 HochLaut NVD besteht im IGB-Treiber (drivers/net/ethernet/intel/igb/igb_main.c) des Linux-Kernels vor Version 6.5.3 eine Schwachstelle, bei der die Puffergrösse für Frames, die grösser als die MTU sind, nicht ausreichend bemessen sein kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Debian (DSA), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.