1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Debian (DSA) Seite 16

Betriebssysteme, Endpoint, Distros
1216
Reports
111
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1216 Reports

Zeige 751 bis 800 von 1216

  1. Firefox/Thunderbird – Fehlerhafte Codegenerierung auf 32-Bit-ARM

    CVE-2024-1552 Hoch

    Eine fehlerhafte Codegenerierung kann zu unerwarteten numerischen Konvertierungen und potenziell undefiniertem Verhalten führen. Die Lücke betrifft ausschliesslich 32-Bit-ARM-Geräte. Betroffen sind Firefox < 123, Firefox ESR < 115.8 sowie Thunderbird < 115.8. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. mod_auth_openidc: Denial of Service über manipulierten Session-Cookie

    CVE-2024-24814 Hoch

    mod_auth_openidc, ein OpenID-zertifiziertes Authentifizierungs- und Autorisierungsmodul für den Apache-2.x-HTTP-Server mit OpenID-Connect-Relying-Party-Funktionalität, prüft laut NVD den Wert des Cookies mod_auth_openidc_session_chunks in betroffenen Versionen nicht ausreichend. Ein manipulierter, sehr grosser Integer-Wert im Cookie lässt den Server stark verzögert oder mit einem 500-Fehler antworten; bereits wenige solcher Anfragen können den Server unresponsive machen. CVSS-Basiswert: 7.5 (Hoch). Das Problem ist in Version 2.4.15.2 behoben, Workarounds sind laut Quelle nicht bekannt. Empfohlene Massnahme: Update auf Version 2.4.15.2.

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. Mozilla Firefox/Thunderbird – erschlichene Berechtigungserteilung über Popup-Benachrichtigungen

    CVE-2024-0750 Hoch

    Ein Fehler in der Verzögerungsberechnung von Popup-Benachrichtigungen konnte es einem Angreifer ermöglichen, einen Benutzer zur Erteilung von Berechtigungen zu verleiten. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Rechteausweitung über bösartige DevTools-Erweiterung in Firefox und Thunderbird

    CVE-2024-0751 Hoch

    Eine bösartige DevTools-Erweiterung konnte zur Rechteausweitung missbraucht werden. Betroffen sind Firefox vor 122, Firefox ESR vor 115.7 und Thunderbird vor 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. Mozilla Firefox/Thunderbird – Speichersicherheitsfehler

    CVE-2024-0755 Hoch

    In Firefox 121, Firefox ESR 115.6 und Thunderbird 115.6 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox < 122, Firefox ESR < 115.7 und Thunderbird < 115.7. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. GnuTLS/Cockpit: Denial of Service bei verteilter Zertifikatskette

    CVE-2024-0567 Hoch

    In GnuTLS wurde eine Schwachstelle gefunden, bei der Cockpit (das GnuTLS verwendet) eine Zertifikatskette mit verteiltem Vertrauen ablehnt. Das Problem tritt bei der Validierung einer Zertifikatskette mit cockpit-certificate-ensure auf und erlaubt es einem nicht authentifizierten, entfernten Client oder Angreifer, einen Denial-of-Service-Angriff auszulösen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Schwachstelle in der Hotspot-Komponente von Oracle Java SE und GraalVM

    CVE-2024-20918 Hoch

    In der Hotspot-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer ausnutzbare Schwachstelle, die einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung ermöglicht. Betroffen sind unter anderem Oracle Java SE 8u391, 11.0.21, 17.0.9 und 21.0.1 sowie zugehörige GraalVM-Versionen. Erfolgreiche Angriffe können zu unautorisiertem Erstellen, Löschen oder Ändern kritischer Daten sowie zu unautorisiertem Zugriff auf alle erreichbaren Daten führen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  8. Oracle Java SE/GraalVM: Schwachstelle in der Security-Komponente

    CVE-2024-20952 Hoch

    In der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer auszunutzende Schwachstelle. Sie erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung des Systems, mit unbefugtem Erstellungs-, Lösch- oder Änderungszugriff auf kritische Daten. Betroffen sind unter anderem Java SE 8u391, 11.0.21, 17.0.9, 21.0.1 sowie GraalVM for JDK 17.0.9/21.0.1 und GraalVM Enterprise Edition 20.3.12/21.3.8/22.3.4. Laut Hersteller betrifft die Schwachstelle vor allem Java-Deployments, die nicht vertrauenswürdigen Code aus dem Java-Sandbox-Modell heraus laden und ausführen, nicht jedoch Server-Deployments mit ausschliesslich vertrauenswürdigem Code. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  9. Linux-Kernel netfilter: Out-of-Bounds-Zugriff in nf_tables_newtable

    CVE-2023-6040 Hoch

    Im Linux-Kernel besteht im netfilter-Subsystem eine Out-of-Bounds-Access-Schwachstelle. Beim Anlegen einer neuen netfilter-Tabelle fehlte in der Funktion nf_tables_newtable eine Prüfung gegen ungültige nf_tables-family(pf)-Werte, wodurch ein Angreifer einen Out-of-Bounds-Zugriff auslösen konnte. Der Fehler wurde mit dem Commit f1082dd31fe4 (netfilter: nf_tables: Reject tables of unsupported family) behoben. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. Mozilla Firefox und Thunderbird: Heap-Pufferüberlauf in WebGL

    CVE-2023-6856 Hoch

    Die WebGL-Methode DrawElementsInstanced war auf Systemen mit dem Mesa-VM-Treiber anfällig für einen Heap-Pufferüberlauf. Ein Angreifer könnte darüber Schadcode aus der Ferne ausführen und aus der Sandbox ausbrechen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 sowie Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Mozilla Firefox und Thunderbird: Use-after-free bei TLS-Socket-Erstellung

    CVE-2023-6859 Hoch

    Ein Use-after-free-Zustand betraf die Erstellung von TLS-Sockets unter Speicherdruck. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 121, Firefox ESR 115.6 beziehungsweise Thunderbird 115.6 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Heap-Pufferüberlauf in Firefox und Thunderbird (nsWindow::PickerOpen)

    CVE-2023-6861 Hoch

    Die Methode nsWindow::PickerOpen war im Headless-Modus anfällig für einen Heap-Pufferüberlauf. Ein Angreifer konnte dadurch möglicherweise eine ausnutzbare Speicherbeschädigung auslösen. Betroffen sind Firefox vor Version 121, Firefox ESR vor 115.6 sowie Thunderbird vor 115.6. Ein Update auf die genannten korrigierten Versionen behebt die Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Mozilla Firefox/Thunderbird – Use-after-free in nsDNSService::Init

    CVE-2023-6862 Hoch

    In der Funktion nsDNSService::Init wurde eine Use-after-free-Schwachstelle festgestellt, die selten während des Starts auftritt. Betroffen sind Firefox ESR < 115.6 und Thunderbird < 115.6. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. Mozilla Firefox/Thunderbird – Heap-Pufferüberlauf in nsTextFragment

    CVE-2023-6858 Hoch

    In Firefox konnte es aufgrund unzureichender Behandlung von Speichermangel (Out-of-Memory) zu einem Heap-Pufferüberlauf in nsTextFragment kommen. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen (Firefox 121, Firefox ESR 115.6, Thunderbird 115.6) aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Undefiniertes Verhalten im ShutdownObserver von Firefox und Thunderbird

    CVE-2023-6863 Hoch

    Der ShutdownObserver() war für potenziell undefiniertes Verhalten anfällig, da er sich auf einen dynamischen Typ ohne virtuellen Destruktor stützte. Betroffen sind Firefox ESR vor 115.6, Thunderbird vor 115.6 und Firefox vor 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Mozilla Firefox/Thunderbird – Speichersicherheitsfehler

    CVE-2023-6864 Hoch

    In Firefox 120, Firefox ESR 115.5 und Thunderbird 115.5 wurden Speichersicherheitsfehler entdeckt, von denen einige Anzeichen von Speicherbeschädigung zeigten und mit entsprechendem Aufwand zur Ausführung beliebigen Codes hätten führen können. Betroffen sind Firefox ESR < 115.6, Thunderbird < 115.6 und Firefox < 121. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Speichersicherheitsfehler in Mozilla Firefox vor Version 121

    CVE-2023-6873 Hoch

    In Mozilla Firefox vor Version 121 wurden mehrere Speichersicherheitsfehler behoben. Einige davon zeigten Anzeichen von Speicherkorruption und könnten mit ausreichendem Aufwand zur Ausführung von beliebigem Code ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 121 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. xorg-server: Speicherzugriffsfehler bei XKB-Button-Aktionen

    CVE-2023-6377 Hoch

    In xorg-server kann das Abfragen oder Ändern von XKB-Button-Aktionen, etwa beim Wechsel von einem Touchpad zu einer Maus, zu Speicherzugriffen ausserhalb des vorgesehenen Bereichs führen (Lesen und Schreiben). Dies kann eine lokale Rechteausweitung oder – bei aktivierter X11-Weiterleitung – potenziell Remotecodeausführung ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. xorg-server: Integer-Overflow in RRChangeProviderProperty/RRChangeOutputProperty

    CVE-2023-6478 Hoch

    In xorg-server kann eine speziell präparierte Anfrage an RRChangeProviderProperty oder RRChangeOutputProperty einen Integer-Overflow auslösen. Dies kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  20. Google Chrome: Use-after-free in Media Stream

    CVE-2023-6508 Hoch

    In Google Chrome vor 120.0.6099.62 erlaubte eine Use-after-free-Schwachstelle in der Komponente Media Stream einem entfernten Angreifer, über eine praeparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Google Chrome Use-after-free in Side Panel Search

    CVE-2023-6509 Hoch

    In der Komponente Side Panel Search von Google Chrome vor Version 120.0.6099.62 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine bestimmte Benutzerinteraktion eine Beschädigung des Heap-Speichers auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 120.0.6099.62.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Google Chrome – Use-after-free in Media Capture

    CVE-2023-6510 Hoch

    In Google Chrome vor Version 120.0.6099.62 erlaubt eine Use-after-free-Schwachstelle in der Komponente Media Capture einem Angreifer aus der Ferne die Ausnutzung einer Speicherbeschädigung (Heap Corruption), sofern er den Nutzer zu einer bestimmten Interaktion mit der Oberfläche verleitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 120.0.6099.62 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. CVE-2023-40462 – Denial-of-Service in der ACEManager-Komponente von Sierra Wireless ALEOS

    CVE-2023-40462 Hoch

    Die ACEManager-Komponente von ALEOS 4.16 und früher führt laut Quelle bei der Authentifizierung keine Eingabebereinigung durch, was zu einem Denial-of-Service-Zustand für ACEManager führen kann, ohne andere Router-Funktionen zu beeinträchtigen. Laut Quelle erholt sich ACEManager von diesem Zustand, indem es innerhalb von zehn Sekunden nach Ausfall neu startet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. Google Chrome: Use-after-free in Mojo

    CVE-2023-6347 Hoch

    Ein Use-after-free in der Mojo-Komponente von Google Chrome vor Version 119.0.6045.199 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.199 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Google Chrome WebAudio – Use-after-free über präparierte HTML-Seite

    CVE-2023-6346 Hoch

    In der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.199 ermöglicht ein Use-after-free einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Type Confusion in Spellcheck von Google Chrome

    CVE-2023-6348 Hoch

    In der Spellcheck-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hatte, konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Google Chrome – Use-after-free in libavif

    CVE-2023-6350 Hoch

    In der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte AVIF-Datei eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Use-after-free in libavif (Google Chrome)

    CVE-2023-6351 Hoch

    In der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten AVIF-Datei eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. Ungewollte Übernahme selektierten Texts in Firefox unter X11

    CVE-2023-6208 Hoch

    Unter X11 wurde von einer Webseite über die Selection API markierter Text fälschlicherweise in die primäre Auswahl (Primary Selection) kopiert, einen temporären Zwischenspeicher ähnlich der Zwischenablage. Betroffen ist Firefox ausschliesslich unter X11; andere Systeme sind nicht betroffen. Die Schwachstelle betrifft Firefox vor Version 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 120, Firefox ESR 115.5.0 beziehungsweise Thunderbird 115.5 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. Mozilla Firefox: Use-after-free in ReadableByteStreams

    CVE-2023-6207 Hoch

    Eine fehlerhafte Verwaltung von Eigentumsverhältnissen führte in ReadableByteStreams zu einer Use-after-free-Schwachstelle. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Mozilla Firefox und Thunderbird – Speichersicherheitsfehler

    CVE-2023-6212 Hoch

    In Firefox 119, Firefox ESR 115.4 und Thunderbird 115.4 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherbeschädigung, sodass mit ausreichendem Aufwand vermutlich beliebiger Code hätte ausgeführt werden können. Betroffen sind Firefox vor 120, Firefox ESR vor 115.5.0 und Thunderbird vor 115.5. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Google Chrome – Use-after-free in der Garbage Collection

    CVE-2023-5997 Hoch

    In der Garbage Collection von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.159 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Google Chrome – Use-after-free in Navigation

    CVE-2023-6112 Hoch

    In der Navigations-Komponente von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.159 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Intel-Prozessoren – unerwartetes Verhalten bei bestimmter Befehlsfolge

    CVE-2023-23583 Hoch

    Bei einigen Intel-Prozessoren kann eine bestimmte Folge von Prozessorbefehlen zu unerwartetem Verhalten führen. Ein authentifizierter Nutzer kann darüber lokal eine Privilegienausweitung, eine Informationsoffenlegung oder einen Denial of Service auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Verfügbare Microcode- und Betriebssystemupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Use-after-free in WebAudio von Google Chrome

    CVE-2023-5996 Hoch

    In der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.123 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen und dadurch potenziell Schadcode zur Ausführung bringen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Google Chrome: Unzureichende Datenvalidierung in USB

    CVE-2023-5482 Hoch

    In Google Chrome vor 119.0.6045.105 erlaubte eine unzureichende Datenvalidierung in der USB-Komponente einem entfernten Angreifer, über eine praeparierte HTML-Seite einen Out-of-bounds-Speicherzugriff auszulösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Google Chrome: Use-after-free in Printing

    CVE-2023-5852 Hoch

    Ein Use-after-free in der Printing-Komponente von Google Chrome vor Version 119.0.6045.105 erlaubt einem entfernten Angreifer, der einen Nutzer zu bestimmten Interaktionen verleitet, eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Google Chrome: Integer-Überlauf in USB ermöglicht Codeausführung

    CVE-2023-5849 Hoch

    In der USB-Komponente von Google Chrome vor Version 119.0.6045.105 besteht ein Integer-Überlauf. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Use-after-free in Profiles von Google Chrome

    CVE-2023-5854 Hoch

    In der Profiles-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten Interaktionen in der Oberfläche verleiten konnte, war in der Lage, über diese UI-Gesten eine Speicherbeschädigung (Heap-Corruption) auszulösen. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Google Chrome – Use-after-free im Lesemodus

    CVE-2023-5855 Hoch

    Im Lesemodus (Reading Mode) von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Benutzer zu bestimmten UI-Interaktionen verleitet, kann eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Use-after-free in der Side-Panel-Komponente von Google Chrome

    CVE-2023-5856 Hoch

    In der Side-Panel-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Interaktionen verleitet, kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Google Chrome – Unzweckmässige Implementierung in Downloads

    CVE-2023-5857 Hoch

    In der Downloads-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine unzweckmässige Implementierung, über die ein entfernter Angreifer mittels einer bösartigen Datei potenziell beliebigen Code ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. File-Descriptor-Hijack in open-vm-tools (vmware-user-suid-wrapper)

    CVE-2023-34059 Hoch

    open-vm-tools enthält eine File-Descriptor-Hijack-Schwachstelle im vmware-user-suid-wrapper. Ein böswilliger Akteur mit Nicht-Root-Rechten kann dadurch den Dateideskriptor /dev/uinput übernehmen und Benutzereingaben simulieren. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  44. Logikfehler in Apple WebKit ermöglicht Codeausführung

    CVE-2023-42852 Hoch

    In Apple-Betriebssystemen wurde ein Logikfehler durch verbesserte Prüfungen behoben. Die Verarbeitung von Web-Inhalten kann zur Ausführung beliebigen Codes führen. Das Problem ist in iOS 17.1 und iPadOS 17.1, watchOS 10.1, iOS 16.7.2 und iPadOS 16.7.2, macOS Sonoma 14.1, Safari 17.1 sowie tvOS 17.1 behoben. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Google Chrome – Use-after-free in Profiles

    CVE-2023-5472 Hoch

    In der Profiles-Komponente von Google Chrome vor Version 118.0.5993.117 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 118.0.5993.117 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung

    CVE-2023-5367 Hoch

    In xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. OpenSSL: Trunkierung von Schlüssel- und IV-Längen bei Cipher-Initialisierung

    CVE-2023-5363 Hoch

    Beim Aufruf von EVP_EncryptInit_ex2(), EVP_DecryptInit_ex2() oder EVP_CipherInit_ex2() werden Änderungen an Schlüssel- oder IV-Länge über das OSSL_PARAM-Array nicht wie vorgesehen wirksam, was zu Trunkierung oder Overreads führen kann. Betroffen sind laut Quelle die Cipher-Modi RC2, RC4, RC5, CCM, GCM und OCB; bei CCM, GCM und OCB kann eine trunkierte IV zum Verlust der Vertraulichkeit führen, etwa durch Wiederverwendung eines IV-Zählers. Die OpenSSL-SSL/TLS-Implementierung sowie die FIPS-Provider von OpenSSL 3.0 und 3.1 sind laut Quelle nicht betroffen; OpenSSL 3.1 und 3.0 sind verwundbar. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Absturz bei extrem grossen Draw Calls in Firefox und Thunderbird

    CVE-2023-5724 Hoch

    Treiber sind nicht immer robust gegenüber extrem grossen Draw Calls, wodurch dieses Szenario in manchen Fällen zu einem Absturz führen konnte. Die Schwachstelle betrifft Firefox vor Version 119, Firefox ESR vor 115.4 sowie Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Firefox und Thunderbird: Speicherfehler bei der Garbage Collection

    CVE-2023-5728 Hoch

    Während der Garbage Collection wurden zusätzliche Operationen an einem Objekt ausgeführt, die dort nicht hätten stattfinden dürfen. Dies konnte laut Quelle zu einem potenziell ausnutzbaren Absturz führen. Betroffen sind Firefox vor Version 119, Firefox ESR vor 115.4 und Thunderbird vor 115.4.1. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. Linux-Kernel IGB-Treiber: Unzureichende Puffergrösse bei Frames über MTU-Grösse

    CVE-2023-45871 Hoch

    Laut NVD besteht im IGB-Treiber (drivers/net/ethernet/intel/igb/igb_main.c) des Linux-Kernels vor Version 6.5.3 eine Schwachstelle, bei der die Puffergrösse für Frames, die grösser als die MTU sind, nicht ausreichend bemessen sein kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Debian (DSA), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog