1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Debian (DSA) Seite 17

Betriebssysteme, Endpoint, Distros
1216
Reports
111
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1216 Reports

Zeige 801 bis 850 von 1216

  1. Google Chrome – Use-after-free in Site Isolation

    CVE-2023-5218 Hoch

    In Google Chrome vor Version 118.0.5993.70 erlaubt eine Use-after-free-Schwachstelle in der Komponente Site Isolation einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 118.0.5993.70 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Heap-basierter Pufferüberlauf in der PDF-Komponente von Google Chrome

    CVE-2023-5474 Hoch

    In der PDF-Komponente von Google Chrome vor Version 118.0.5993.70 besteht ein Heap-basierter Pufferüberlauf. Ein entfernter Angreifer, der einen Nutzer zu bestimmten Interaktionen verleitet, kann darüber mittels einer präparierten PDF-Datei eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 118.0.5993.70 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  3. Google Chrome – Use-after-free in Blink History

    CVE-2023-5476 Hoch

    In der Blink-History-Komponente von Google Chrome vor Version 118.0.5993.70 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 118.0.5993.70 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Eclipse Jetty: Integer-Overflow in MetaDataBuilder.checkSize ermöglicht HTTP/2-HPACK-Denial-of-Service

    CVE-2023-36478 Hoch

    Eclipse Jetty ist ein Webserver und Servlet-Container. Laut NVD kommt es in den Versionen 11.0.0 bis 11.0.15, 10.0.0 bis 10.0.15 und 9.0.0 bis 9.4.52 durch einen Integer-Overflow in MetaDataBuilder.checkSize dazu, dass HTTP/2-HPACK-Header-Werte ihr Grössenlimit überschreiten können. Bei sehr grosser Länge und aktiviertem Huffman-Coding wird das Ergebnis der internen Multiplikation negativ, wodurch die Grössenprüfung nicht greift; zusätzlich lässt die Prüfung negative Headerwert-Grössen zu, was bei einer nachfolgenden Multiplikation zur Allokation eines sehr grossen Puffers auf dem Server führen kann. Nutzer von HTTP/2 können dadurch von einem entfernten Denial-of-Service-Angriff betroffen sein. Der Fehler ist in den Versionen 11.0.16, 10.0.16 und 9.4.53 behoben; laut Quelle existieren keine Workarounds. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. libcue: Out-of-Bounds-Zugriff beim Parsen von CUE-Sheets ermöglicht RCE

    CVE-2023-43641 Hoch

    libcue in Versionen bis 2.2.1 ist für einen Out-of-Bounds-Array-Zugriff anfällig. Unter GNOME kann ein Nutzer angegriffen werden, indem er ein CUE-Sheet von einer boesartigen Webseite herunterlaedt: Die Datei landet in ~/Downloads, wird von tracker-miners automatisch mit libcue geparst und erlangt so Codeausführung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf libcue 2.3.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. MediaWiki: Denial of Service durch unbegrenzte Schleife in ApiPageSet.php

    CVE-2023-45363 Hoch

    In ApiPageSet.php von MediaWiki vor 1.35.12, 1.36.x bis vor 1.39.5 sowie 1.40.x vor 1.40.1 können Angreifer bei Abfragen von Seiten, die mit gesetzten Parametern redirects und converttitles auf andere Sprachvarianten umgeleitet werden, eine unbegrenzte Schleife und eine RequestTimeoutException auslösen und so einen Denial of Service verursachen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. WebKitGTK: Use-after-free in der MediaRecorder-API

    CVE-2023-39928 Hoch

    In der MediaRecorder-API von WebKit WebKitGTK 2.40.5 besteht eine Use-after-free-Schwachstelle. Eine speziell präparierte Webseite kann diese Schwachstelle ausnutzen, um eine Speicherbeschädigung und möglicherweise die Ausführung beliebigen Codes zu verursachen. Zur Auslösung müsste ein Benutzer eine bösartige Webseite besuchen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. libvpx: Fehlerhafte Breitenbehandlung bei VP9 führt zu Absturz beim Encoding

    CVE-2023-44488 Hoch

    VP9 in libvpx vor Version 1.13.1 behandelt Breiten (widths) fehlerhaft, was zu einem Absturz im Zusammenhang mit dem Encoding führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. Google Chrome: Use-after-free in Passwords

    CVE-2023-5186 Hoch

    In Google Chrome vor 117.0.5938.132 erlaubte eine Use-after-free-Schwachstelle in der Komponente Passwords einem entfernten Angreifer, über eine praeparierte UI-Interaktion Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Google Chrome: Use-after-free in Extensions

    CVE-2023-5187 Hoch

    In der Extensions-Komponente von Google Chrome vor Version 117.0.5938.132 besteht ein Use-after-free. Ein Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, kann darüber über eine präparierte HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 117.0.5938.132 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Apple: Codeausführung durch verarbeiteten Webinhalt

    CVE-2023-41074 Hoch

    In Apple-Betriebssystemen wurde eine Schwachstelle behoben, bei der die Verarbeitung von Webinhalten zur Ausführung beliebigen Codes führen konnte. Das Problem wurde durch verbesserte Prüfungen adressiert. Laut Hersteller ist die Lücke in tvOS 17, Safari 17, watchOS 10, iOS 17 und iPadOS 17 sowie macOS Sonoma 14 behoben. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Linux-Kernel: Use-after-free in netfilter nf_tables

    CVE-2023-5197 Hoch

    Im nf_tables-Bestandteil des Linux-Kernel-Netfilter-Subsystems besteht eine Use-after-free-Schwachstelle. Werden innerhalb derselben Transaktion Regeln zu Chain-Bindings hinzugefügt und wieder entfernt, kann bereits freigegebener Speicher weiterverwendet werden. Dies kann von einem lokalen Angreifer zur Rechteausweitung genutzt werden. Der Fehler ist ab Commit f15f29fd4779be8a418b66e9d52979bb6d6c2325 behoben. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. Fehlende Namespace-Validierung bei XML-Uploads in MediaWiki

    CVE-2023-3550 Hoch

    MediaWiki v1.40.0 validiert laut Quelle die in XML-Dateien verwendeten Namespaces nicht. Erlaubt eine Instanz XML-Datei-Uploads, kann ein entfernter Angreifer mit einem niedrig privilegierten Benutzerkonto dies ausnutzen, um durch einen manipulierten Link an den Instanz-Administrator zum Administrator zu werden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  14. BIND 9: Assertion-Failure bei DNS-over-TLS-Anfragen führt zu Denial-of-Service

    CVE-2023-4236 Hoch

    Ein Fehler im Netzwerkcode für DNS-over-TLS-Anfragen kann bei BIND 9 unter erheblicher DNS-over-TLS-Last zu einer fehlerhaften Wiederverwendung interner Datenstrukturen und dadurch zu einer Assertion-Failure führen, wodurch der Prozess named unerwartet terminiert. Betroffen sind BIND-9-Versionen 9.18.0 bis 9.18.18 sowie 9.18.11-S1 bis 9.18.18-S1. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Linux Kernel – Use-after-free in net/sched: sch_qfq

    CVE-2023-4921 Hoch

    Eine Use-after-free-Schwachstelle in der Komponente net/sched: sch_qfq des Linux-Kernels ermöglicht lokale Rechteausweitung. Wird der plug-qdisc als Klasse des qfq-qdisc verwendet, löst das Versenden von Netzwerkpaketen wegen eines fehlerhaften .peek-Handlers von sch_plug und fehlender Fehlerprüfung in agg_dequeue() ein Use-after-free in qfq_dequeue() aus. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Upgrade auf einen Stand nach Commit 8fc134fee27f2263988ae38920bc03da416b03d8.

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. OpenPMIx PMIx – Race Condition erlaubt Übernahme beliebiger Dateien

    CVE-2023-41915 Hoch

    In OpenPMIx PMIx vor Version 4.2.6 sowie in 5.0.x vor 5.0.1 können Angreifer über eine Race Condition während der Ausführung von Bibliothekscode mit UID 0 die Eigentümerschaft an beliebigen Dateien erlangen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf PMIx 4.2.6 beziehungsweise 5.0.1 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  17. Linux-Kernel af_unix – Use-After-Free durch fehlendes Locking in unix_stream_sendpage()

    CVE-2023-4622 Hoch

    Im af_unix-Komponente des Linux-Kernels besteht eine Use-After-Free-Schwachstelle, die zur lokalen Rechteausweitung ausgenutzt werden kann. Die Funktion unix_stream_sendpage() versucht, Daten an das letzte skb in der Empfangswarteschlange des Peers anzuhängen, ohne die Warteschlange zu sperren. Dadurch entsteht ein Race, bei dem unix_stream_sendpage() ohne Locking auf ein skb zugreifen kann, das durch die Garbage Collection bereits freigegeben wird. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Upgrade auf einen Stand nach Commit 790c2f9d15b594350ae9bca7b236f2b1859de02c.

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Linux Kernel – Use-after-free in net/sched: sch_hfsc

    CVE-2023-4623 Hoch

    Eine Use-after-free-Schwachstelle in der HFSC-Traffic-Control-Komponente net/sched: sch_hfsc des Linux-Kernels ermöglicht lokale Rechteausweitung. Hat eine Klasse mit Link-Sharing-Curve (HFSC_FSC-Flag gesetzt) ein Elternobjekt ohne Link-Sharing-Curve, ruft init_vf() vttree_insert() auf dem Elternobjekt auf, während vttree_remove() in update_vf() übersprungen wird – dadurch entsteht ein dangling pointer, der ein Use-after-free auslösen kann. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Upgrade auf einen Stand nach Commit b3d26c5702c7d6c45456326e56d2ccf3f103e60f.

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. Use-After-Free in Linux-Kernel-Komponente cls_route (net/sched)

    CVE-2023-4206 Hoch

    Im Linux-Kernel besteht in der Komponente net/sched: cls_route eine Use- after-free-Schwachstelle, die zur lokalen Rechteausweitung ausgenutzt werden kann. Beim Aufruf von route4_change() auf einen bestehenden Filter wird die gesamte tcf_result-Struktur in die neue Filterinstanz kopiert; bei einem an eine Klasse gebundenen Filter wird tcf_unbind_filter() weiterhin auf die alte Instanz angewendet, wodurch filter_cnt der noch referenzierten Klasse verringert und deren Löschung ermöglicht wird. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Patch gemäss Commit b80b829e9e2c1b3f7aae34855e04d8f6ecaf13c8 beziehungsweise die entsprechende Distributions-Aktualisierung einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  20. Linux-Kernel – Use-After-Free in net/sched cls_fw

    CVE-2023-4207 Hoch

    Eine Use-after-Free-Schwachstelle in der Komponente net/sched: cls_fw des Linux-Kernels kann zur lokalen Rechteausweitung ausgenutzt werden. Wird fw_change() auf einen bestehenden Filter angewendet, wird die gesamte tcf_result-Struktur stets in die neue Filterinstanz kopiert; bei einem an eine Klasse gebundenen Filter wird tcf_unbind_filter() im Erfolgsfall dennoch auf die alte Instanz angewendet, wodurch filter_cnt der weiterhin referenzierten Klasse sinkt und diese gelöscht werden kann, was zum Use-after-Free führt. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf einen Kernel-Stand nach Commit 76e42ae831991c828cffa8c37736ebfb831ad5ec einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  21. Linux-Kernel net/sched cls_u32 – Use-After-Free (lokale Rechteausweitung)

    CVE-2023-4208 Hoch

    Im net/sched-cls_u32-Bestandteil des Linux-Kernels führt ein Aufruf von u32_change() auf einen bestehenden, an eine Klasse gebundenen Filter zu einer Use-After-Free-Schwachstelle: tcf_unbind_filter() wird im Erfolgsfall stets auf der alten Instanz aufgerufen und verringert den filter_cnt der noch referenzierten Klasse, wodurch diese gelöscht werden kann. Die Lücke lässt sich zur lokalen Rechteausweitung missbrauchen. Empfohlene Massnahme: Upgrade auf einen Stand nach Commit 3044b16e7c6fe5d24b1cdbcf1bd0a9d92d1ebd81. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  22. Linux-Kernel netfilter nf_tables: Use-after-free in nf_tables_delrule ermöglicht lokale Rechteausweitung

    CVE-2023-3777 Hoch

    Im nf_tables-Bestandteil des Linux-Kernel-Netfilter-Subsystems besteht eine weitere Use-after-free-Schwachstelle. Beim Löschen von Tabellenregeln durch nf_tables_delrule() wird nicht geprüft, ob die Chain gebunden ist; die Owner-Regel der Chain kann dadurch unter bestimmten Umständen auch die zugehörigen Objekte freigeben. Ein lokaler Angreifer kann dies zur Ausweitung seiner Rechte ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Auf einen Kernel-Stand nach Commit 6eaf41e87a223ae6f8e7a28d6e78384ad7e407f8 aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  23. Linux-Kernel netfilter nf_tables: Use-after-free ermöglicht lokale Rechteausweitung

    CVE-2023-4015 Hoch

    Im nf_tables-Bestandteil des Linux-Kernel-Netfilter-Subsystems besteht eine Use-after-free-Schwachstelle. Beim Aufbau einer nftables-Regel kann ein Fehler dazu führen, dass unmittelbare Ausdrücke (immediate expressions) in nft_immediate_deactivate() deaktiviert werden, wodurch die Chain entbunden und Objekte deaktiviert, aber später weiterhin verwendet werden. Ein lokaler Angreifer kann dies zur Ausweitung seiner Rechte ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Auf einen Kernel-Stand nach Commit 0a771f7b266b02d262900c75f1e175c7fe76fec2 aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. Google Chrome: Out-of-Bounds-Speicherzugriff in FedCM

    CVE-2023-4761 Hoch

    In Google Chrome vor Version 116.0.5845.179 erlaubt ein Out-of-Bounds- Speicherzugriff in der Komponente FedCM einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, über eine praeparierte HTML-Seite einen Speicherbereich ausserhalb der Grenzen auszulesen. Google stuft den Schweregrad als High ein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.179 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  25. Use-after-free in Google Chrome (Komponente Networks)

    CVE-2023-4763 Hoch

    In Google Chrome vor Version 116.0.5845.179 besteht eine Use-after-free-Schwachstelle in der Netzwerk-Komponente. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und diese möglicherweise ausnutzen. Die Ausnutzung setzt voraus, dass das Opfer eine manipulierte Webseite öffnet. Behoben ist das Problem ab Chrome 116.0.5845.179. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Heap-based Buffer Overflow in vim/vim (GitHub-Repository)

    CVE-2023-4781 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1873 eine Heap-basierte Pufferüberlauf-Schwachstelle. Betroffen ist die Vim-Codebasis, wie sie unter anderem über Debian-Pakete ausgeliefert wird. CVSS-Basiswert: 7.8 (Hoch). Eine konkrete Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Vim 9.0.1873 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  27. FRRouting FRR: NULL-Pointer-Dereferenzierung durch fehlerhafte BGP-Flowspec-Anfragen (bis 9.0)

    CVE-2023-41909 Hoch

    In FRRouting FRR bis einschliesslich Version 9.0 verarbeitet die Funktion bgp_nlri_parse_flowspec in bgpd/bgp_flowspec.c fehlerhafte Anfragen ohne Attribute nicht korrekt, was zu einer NULL-Pointer-Dereferenzierung führt. Dies kann zu einem Absturz des BGP-Dienstes und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind unter anderem Debian- und Fedora-basierte Systeme, die FRRouting paketieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Vim – Use-after-free-Schwachstelle

    CVE-2023-4752 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1858 eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Use-after-free in der MediaStream-Komponente von Google Chrome

    CVE-2023-4572 Hoch

    In der MediaStream-Komponente von Google Chrome vor Version 116.0.5845.140 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 116.0.5845.140 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. CVE-2023-41358 – Schwachstelle in der BGP-Paketverarbeitung von FRRouting

    CVE-2023-41358 Hoch

    Laut NVD verarbeitet bgpd/bgp_packet.c in FRRouting (FRR) bis Version 9.0 NLRIs auch dann, wenn die Attributlänge null beträgt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. FRRouting FRR / Pica8 PICOS: Denial of Service durch manipuliertes BGP-Update

    CVE-2023-38802 Hoch

    FRRouting FRR in den Versionen 7.5.1 bis 9.0 sowie Pica8 PICOS 4.3.3.2 erlauben laut NVD einem entfernten Angreifer, mittels eines präparierten BGP-Updates mit einem beschädigten Attribut 23 (Tunnel Encapsulation) einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Möglicher Fehler im TCG Accelerator von QEMU 4.2.0 (Status umstritten)

    CVE-2020-24165 Hoch

    Ein Problem im TCG Accelerator von QEMU 4.2.0 erlaubt laut Meldung lokalen Angreifern, beliebigen Code auszuführen, Rechte auszuweiten und einen Denial of Service zu verursachen. Hinweis: Der Sachverhalt wird von mehreren Dritten als blosser Programmfehler und nicht als gültige Sicherheitslücke bestritten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Prometheus Alertmanager: Cross-Site-Scripting über die API /api/v1/alerts

    CVE-2023-40577 Hoch

    Alertmanager verarbeitet Alerts, die von Client-Anwendungen wie dem Prometheus-Server gesendet werden. Ein Angreifer mit der Berechtigung, POST-Anfragen an den Endpunkt /api/v1/alerts zu senden, kann dadurch beliebigen JavaScript-Code bei Nutzern von Prometheus Alertmanager ausführen (Cross-Site-Scripting). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Alertmanager Version 0.2.51, die das Problem behebt. Der Fund wird unter anderem über die Debian-Paketierung (DSA) nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Google Chrome – Use-after-free im Loader erlaubt Heap-Corruption

    CVE-2023-4429 Hoch

    In der Loader-Komponente von Google Chrome vor Version 116.0.5845.110 besteht ein Use-after-free-Fehler. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Corruption auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.110 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Google Chrome: Use-after-free in Vulkan

    CVE-2023-4430 Hoch

    Ein Use-after-free in der Vulkan-Komponente von Google Chrome vor Version 116.0.5845.110 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.110 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Speicherzugriff ausserhalb der Grenzen in Google Chrome (Fonts)

    CVE-2023-4431 Hoch

    In Google Chrome vor Version 116.0.5845.110 erlaubt ein Speicherzugriff ausserhalb der Grenzen in der Komponente Fonts einem entfernten Angreifer über eine präparierte HTML-Seite das Lesen von Speicher ausserhalb der vorgesehenen Grenzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.110 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  37. Google Chrome – Out-of-Bounds-Speicherzugriff in CSS

    CVE-2023-4428 Hoch

    In der CSS-Verarbeitung von Google Chrome vor Version 116.0.5845.110 ermöglicht ein Out-of-Bounds-Speicherzugriff einem entfernten Angreifer, über eine präparierte HTML-Seite Speicher ausserhalb der vorgesehenen Grenzen zu lesen. Chromium stuft den Schweregrad als High ein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Chrome auf Version 116.0.5845.110 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. Python heapq: Use-After-Free in heappushpop

    CVE-2022-48560 Hoch

    In Python bis einschliesslich Version 3.9 besteht in der Funktion heappushpop des Moduls heapq eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. Poppler: Unkontrollierte Rekursion in pdfinfo und pdftops führt zu Denial of Service

    CVE-2020-23804 Hoch

    In pdfinfo und pdftops der Bibliothek poppler 0.89.0 besteht eine unkontrollierte Rekursion. Entfernte Angreifer können über präparierte Eingabedateien einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. Qt: Anwendungsabsturz in QXmlStreamReader durch manipulierten XML-String

    CVE-2023-37369 Hoch

    In Qt vor Version 5.15.15, 6.x vor 6.2.9 sowie 6.3.x bis 6.5.x vor 6.5.2 kann laut NVD ein speziell gestalteter XML-String in QXmlStreamReader eine Situation auslösen, in der ein Präfix länger als die zugehörige Länge ist. Dies führt zu einem Anwendungsabsturz. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Google Chrome – Use-after-free in Device Trust Connectors

    CVE-2023-4349 Hoch

    In Google Chrome vor Version 116.0.5845.96 erlaubt eine Use-after-free-Schwachstelle in der Komponente Device Trust Connectors einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Google Chrome: Use-after-free in Network

    CVE-2023-4351 Hoch

    Ein Use-after-free in der Network-Komponente von Google Chrome vor Version 116.0.5845.96 erlaubt einem entfernten Angreifer, der ein Herunterfahren des Browsers ausgelöst hat, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Type Confusion in Google Chrome (V8)

    CVE-2023-4352 Hoch

    In Google Chrome vor Version 116.0.5845.96 besteht eine Type-Confusion-Schwachstelle in der JavaScript-Engine V8. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und diese möglicherweise ausnutzen. Behoben ist das Problem ab Chrome 116.0.5845.96. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Google Chrome: Heap-Pufferüberlauf in ANGLE

    CVE-2023-4353 Hoch

    Ein Heap-Pufferüberlauf in der ANGLE-Komponente von Google Chrome vor Version 116.0.5845.96 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Heap-basierter Pufferüberlauf in Skia (Google Chrome)

    CVE-2023-4354 Hoch

    In der Skia-Komponente von Google Chrome vor Version 116.0.5845.96 besteht ein Heap-basierter Pufferüberlauf. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Google Chrome – Out-of-bounds-Speicherzugriff in V8

    CVE-2023-4355 Hoch

    In der V8-Komponente von Google Chrome vor Version 116.0.5845.96 besteht ein Speicherzugriff ausserhalb der Grenzen (Out-of-bounds). Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Google Chrome: Use-after-free in Audio

    CVE-2023-4356 Hoch

    In Google Chrome vor 116.0.5845.96 erlaubte eine Use-after-free-Schwachstelle in der Audio-Komponente einem entfernten Angreifer, der einen Nutzer zu einer bestimmten UI-Interaktion verleitet hatte, über eine praeparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. Google Chrome: Unzureichende Prüfung von XML-Eingaben

    CVE-2023-4357 Hoch

    In der XML-Verarbeitung von Google Chrome vor Version 116.0.5845.96 ermöglicht eine unzureichende Prüfung nicht vertrauenswürdiger Eingaben einem entfernten Angreifer über eine präparierte HTML-Seite die Umgehung von Dateizugriffs- beschränkungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Google Chrome – Use-after-free in DNS

    CVE-2023-4358 Hoch

    In Google Chrome vor Version 116.0.5845.96 erlaubt eine Use-after-free-Schwachstelle in der Komponente DNS einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. Google Chrome – Heap-Pufferüberlauf in Mojom IDL

    CVE-2023-4362 Hoch

    Ein Heap-Pufferüberlauf in Mojom IDL in Google Chrome vor Version 116.0.5845.96 erlaubte einem Angreifer aus der Ferne, der bereits den Renderer-Prozess kompromittiert und Kontrolle über einen WebUI-Prozess erlangt hatte, über eine präparierte HTML-Seite eine Speicherbeschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Chrome auf 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Debian (DSA), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog