Fedora Seite 4
Schwachstellen-Reports
632 ReportsZeige 151 bis 200 von 632
-
Linux-Kernel – btrfs: fehlende WRITTEN-Prüfung auf Metadaten-Blöcken
CVE-2024-35949 HochIm btrfs-Dateisystem des Linux-Kernels wurde eine Lücke in der Metadaten-Prüfung behoben: Bei Blöcken ohne gesetztes WRITTEN-Flag wurden die erweiterten Leaf-Checks nicht ausgeführt, sodass manipulierte Dateisystem-Images zu Zugriffen ausserhalb des Extent-Buffers führen konnten (von KASAN als Out-of-bounds-Zugriff gemeldet). Der Fix stellt sicher, dass das WRITTEN-Flag geprüft wird und die Item-Prüfungen immer laufen. Laut CVSS-Vektor ist ein lokaler Zugriff mit niedrigen Rechten erforderlich; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils hoch. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist laut Quelle im Linux-Kernel behoben; entsprechende Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.24% Publiziert: Referenz: NVD -
pyp2spec – Ungeprüfte PyPI-Metadaten in generierten RPM-Spec-Dateien
CVE-2026-42301 Hochpyp2spec erzeugt funktionsfähige RPM-Spec-Dateien für Fedora aus Python-Projekten. In Versionen vor 0.14.1 schreibt pyp2spec PyPI-Paketmetadaten (etwa das Summary-Feld) ohne ausreichende Bereinigung in die generierte Spec-Datei. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 0.14.1 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux Kernel: nf_tables – Data-Race in __nft_obj_type_get()
CVE-2024-27019 HochIm nf_tables-Subsystem des Linux-Kernels wurde eine mögliche Race Condition behoben: nft_unregister_obj() konnte laut Quelle gleichzeitig mit __nft_obj_type_get() ausgeführt werden. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist unter anderem Fedora. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
libreport/ABRT: Symlink-Following in Event-Handler-Skripten
CVE-2026-54230 HochIn den post-create-Event-Handler-Skripten von ABRT in libreport wurde eine Symlink-Following-Schwachstelle gefunden. Die Event-Skripte schreiben Ausgabedateien über Shell-Umleitungen ohne das O_NOFOLLOW-Flag. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: aktualisierte Pakete der jeweiligen Distribution einspielen.
CVSS: 7.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Lokale Rechteausweitung über Lua-Bytecode in libinput (Fedora)
CVE-2026-35093 HochIn libinput wurde ein Fehler gefunden. Ein lokaler Angreifer, der eine speziell gestaltete Lua-Bytecode-Datei in bestimmten System- oder Benutzer-Konfigurationsverzeichnissen platzieren kann, kann Sicherheitsbeschränkungen umgehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Mbed TLS – Richtlinienumgehung / orakelbasierte Entschlüsselung
CVE-2021-45450 HochIn Mbed TLS vor 2.28.0 und 3.x vor 3.1.0 erlauben psa_cipher_generate_iv und psa_cipher_encrypt eine Richtlinienumgehung oder eine orakelbasierte Entschlüsselung, wenn der Ausgabepuffer an einem für einen Angreifer zugänglichen Speicherort liegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren bzw. Distributions-Updates einspielen.
CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD -
OpenSSH Row-Hammer Authentication Bypass
CVE-2023-51767 HochIn OpenSSH (bis Version 10.0) kann bei bestimmten DRAM-Typen ein Row-Hammer-Angriff ermöglicht werden, der eine Umgehung der Authentifizierung erlaubt, da der Integer-Wert „authenticated” im Prozess mm_answer_authpassword nicht ausreichend gegen Bit-Flip-Angriffe geschützt ist. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.0 EPSS: 0.01% Publiziert: Referenz: NVD -
Podman – Denial of Service durch IPC-Ressourcen-Erschöpfung via /dev/shm
CVE-2024-3056 HochIn Podman kann ein speziell präpariertes Container-Image ausgenutzt werden, wenn dieses so konfiguriert ist, dass es sich den IPC-Namespace mit mindestens einem weiteren Container teilt. Der bösartige Container erzeugt dabei eine grosse Zahl an IPC-Ressourcen in /dev/shm, bis das System den Container wegen Speichererschöpfung (OOM) beendet. Die erzeugten IPC-Ressourcen bleiben jedoch bestehen, solange ein weiterer, gutartiger Container denselben IPC-Namespace offenhält. Wird der bösartige Container automatisch neu gestartet, etwa über `podman run --restart=always`, wiederholt sich der Vorgang und der Speicherverbrauch steigt kontinuierlich an, bis ein Denial of Service des gesamten Systems eintritt. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Google Chrome Swiftshader: Use-after-free ermöglicht Heap-Korruption
CVE-2024-6291 HochEine Use-after-free-Schwachstelle in Swiftshader von Google Chrome vor Version 126.0.6478.126 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 126.0.6478.126 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Dawn
CVE-2024-6292 HochIn der Dawn-Komponente von Google Chrome vor Version 126.0.6478.126 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 126.0.6478.126 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in Dawn von Google Chrome
CVE-2024-6293 HochEin Use-after-free in Dawn von Google Chrome vor Version 126.0.6478.126 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise eine Heap-Korruption auszunutzen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 126.0.6478.126 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in der Dawn-Komponente von Google Chrome
CVE-2024-6290 HochEin Use-after-free in der Dawn-Komponente von Google Chrome vor Version 126.0.6478.126 ermöglichte einem entfernten Angreifer die Ausnutzung von Heap-Korruption über eine speziell manipulierte HTML-Seite. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 126.0.6478.126 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlerhafte CSRF-Token-Prüfung führt zu mehreren CSRF-Risiken
CVE-2024-38276 HochFehlerhafte Prüfungen von CSRF-Tokens führten zu mehreren Cross-Site-Request-Forgery-Risiken. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Type Confusion in V8 von Google Chrome
CVE-2024-5830 HochEine Type Confusion in V8 von Google Chrome vor Version 126.0.6478.54 erlaubte einem entfernten Angreifer einen Speicherschreibzugriff ausserhalb der Grenzen über eine präparierte HTML-Seite. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in Dawn von Google Chrome
CVE-2024-5831 HochEin Use-after-free in Dawn von Google Chrome vor Version 126.0.6478.54 erlaubt einem entfernten Angreifer über eine präparierte HTML-Seite die Ausnutzung einer Heap-Beschädigung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Codeausführung über Dawn
CVE-2024-5834 HochEine unangemessene Implementierung in Dawn in Google Chrome vor Version 126.0.6478.54 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Dawn
CVE-2024-5832 HochIn der Dawn-Komponente von Google Chrome vor Version 126.0.6478.54 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite potenziell eine Speicherbeschädigung (Heap Corruption) auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Chrome auf Version 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-5833 – Type Confusion in V8 (Google Chrome)
CVE-2024-5833 HochIn der V8-Engine von Google Chrome vor Version 126.0.6478.54 erlaubte laut NVD eine Typverwechslung einem entfernten Angreifer, über eine präparierte HTML-Seite einen Speicherzugriff ausserhalb der Grenzen durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap buffer overflow in Tab Groups in Google Chrome prior to 126.0.6478.54 allowed a remote attacker who convinced a user to engage in specific UI gestures to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVE-2024-5835 HochIn der Tab-Groups-Komponente von Google Chrome liegt vor Version 126.0.6478.54 ein Heap-Pufferüberlauf vor. Ein entfernter Angreifer, der ein Opfer zu bestimmten UI-Gesten verleitet, kann mittels einer präparierten HTML-Seite potenziell eine Heap-Korruption auslösen. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Google Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Codeausführung durch bösartige Chrome-Erweiterung über DevTools
CVE-2024-5836 HochEine unangemessene Implementierung in DevTools von Google Chrome vor Version 126.0.6478.54 erlaubte einem Angreifer, der einen Benutzer zur Installation einer bösartigen Erweiterung verleitete, die Ausführung von beliebigem Code über eine manipulierte Chrome-Erweiterung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome V8: Type Confusion ermöglicht Speicherzugriff ausserhalb der Grenzen
CVE-2024-5837 HochEine Type-Confusion-Schwachstelle in der V8-Engine von Google Chrome vor Version 126.0.6478.54 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite einen Speicherzugriff ausserhalb der Grenzen durchzuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Type Confusion in V8
CVE-2024-5838 HochIn der V8-JavaScript-Engine von Google Chrome vor Version 126.0.6478.54 besteht eine Type-Confusion-Schwachstelle, über die ein entfernter Angreifer per präparierter HTML-Seite Speicherzugriffe ausserhalb der Grenzen durchführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in V8 von Google Chrome
CVE-2024-5841 HochEin Use-after-free in V8 von Google Chrome vor Version 126.0.6478.54 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise eine Heap-Korruption auszunutzen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap-Pufferüberlauf im Tab Strip von Google Chrome
CVE-2024-5844 HochEin Heap-Pufferüberlauf im Tab Strip von Google Chrome vor Version 126.0.6478.54 erlaubt einem entfernten Angreifer über eine präparierte HTML-Seite einen Speicherlesezugriff ausserhalb der zulässigen Grenzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Audio
CVE-2024-5845 HochIn der Audio-Komponente von Google Chrome vor Version 126.0.6478.54 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mit einer präparierten PDF-Datei potenziell eine Speicherbeschädigung (Heap Corruption) auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Chrome auf Version 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-5846 – Use-after-free in PDFium (Google Chrome)
CVE-2024-5846 HochIn PDFium von Google Chrome vor Version 126.0.6478.54 erlaubte laut NVD ein Use-after-free einem entfernten Angreifer, über eine präparierte PDF-Datei eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 126.0.6478.54 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in der Browser-UI
CVE-2024-5842 HochIn der Browser-Benutzeroberfläche von Google Chrome vor Version 126.0.6478.54 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Benutzer zu bestimmten UI-Interaktionen verleitet, kann über eine präparierte HTML-Seite einen Lesezugriff ausserhalb der Speichergrenzen auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in PDFium
CVE-2024-5847 HochEin Use-after-free in PDFium in Google Chrome vor Version 126.0.6478.54 erlaubte einem entfernten Angreifer, über eine präparierte PDF-Datei möglicherweise Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 126.0.6478.54 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Heap-Pufferüberlauf in WebRTC
CVE-2024-5493 HochIn der WebRTC-Komponente von Google Chrome vor Version 125.0.6422.141 besteht ein Heap-Pufferüberlauf. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 125.0.6422.141 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in Dawn von Google Chrome
CVE-2024-5494 HochEin Use-after-free in Dawn von Google Chrome vor Version 125.0.6422.141 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise eine Heap-Korruption auszunutzen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 125.0.6422.141 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Use-after-free in der Media Session von Google Chrome
CVE-2024-5496 HochEin Use-after-free in der Media Session von Google Chrome vor Version 125.0.6422.141 erlaubt einem entfernten Angreifer über eine präparierte HTML-Seite die Ausführung von beliebigem Code innerhalb einer Sandbox. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Google Chrome 125.0.6422.141 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-5498 – Use-after-free in der Presentation API (Google Chrome)
CVE-2024-5498 HochIn der Presentation API von Google Chrome vor Version 125.0.6422.141 erlaubte laut NVD ein Use-after-free einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 125.0.6422.141 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Speicherzugriff ausserhalb der Grenzen in Browser UI
CVE-2024-5497 HochIn der Browser-UI von Google Chrome vor Version 125.0.6422.141 besteht ein Speicherzugriff ausserhalb der Grenzen. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, kann darüber mit einer präparierten HTML-Seite potenziell eine Speicherbeschädigung (Heap Corruption) auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Chrome auf Version 125.0.6422.141 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Out-of-Bounds-Write in der Streams API
CVE-2024-5499 HochEin Out-of-Bounds-Write in der Streams API in Google Chrome vor Version 125.0.6422.141 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb einer Sandbox auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Chrome 125.0.6422.141 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Dawn
CVE-2024-5495 HochIn der Grafikkomponente Dawn von Google Chrome vor Version 125.0.6422.141 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Type Confusion in der V8-Engine von Google Chrome
CVE-2024-5158 HochEine Type Confusion in der V8-Engine von Google Chrome vor Version 125.0.6422.76 erlaubte einem entfernten Angreifer über eine präparierte HTML-Seite möglicherweise beliebige Lese- und Schreibzugriffe. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 125.0.6422.76 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Heap-Buffer-Overflow in ANGLE von Google Chrome
CVE-2024-5159 HochEin Heap-Buffer-Overflow in ANGLE von Google Chrome vor Version 125.0.6422.76 erlaubte einem entfernten Angreifer einen Speicherlesezugriff ausserhalb der Grenzen über eine präparierte HTML-Seite. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 125.0.6422.76 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Scheduling
CVE-2024-5157 HochIn der Scheduling-Komponente von Google Chrome vor Version 125.0.6422.76 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 125.0.6422.76 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap-Buffer-Overflow in Google Chrome Dawn
CVE-2024-5160 HochIn der Dawn-Komponente von Google Chrome vor Version 125.0.6422.76 besteht ein Heap-Buffer-Overflow. Ein entfernter Angreifer kann über eine präparierte HTML-Seite einen Schreibzugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-bounds Write) auslösen. Chromium stuft die Sicherheitsschwere als High ein. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 125.0.6422.76 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Cacti: SQL-Injection in api_automation.php ermöglicht Codeausführung
CVE-2024-31445 HochIn Cacti vor Version 1.2.27 erlaubt eine SQL-Injection in der Funktion automation_get_new_graphs_sql der Datei api_automation.php authentifizierten Nutzern eine Rechteausweitung und Remotecodeausführung. Der Filterparameter wird ohne Bereinigung in die SQL-Anweisung übernommen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 1.2.27 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Codeausführung beim Klonen präparierter Git-Repositories
CVE-2024-32004 HochGit ist ein System zur Versionsverwaltung. In Versionen vor 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 und 2.39.4 kann ein Angreifer ein lokales Repository so präparieren, dass beim Klonen beliebiger Code ausgeführt wird. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der Versionen 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Behelf keine Repositories aus nicht vertrauenswürdigen Quellen klonen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Cacti: Dateiinklusion in lib/plugin.php ermöglicht Remote Code Execution
CVE-2024-31459 HochCacti, ein Framework für operatives Monitoring und Fehlermanagement, enthält in Versionen vor 1.2.27 eine Dateiinklusions-Schwachstelle in der Funktion api_plugin_hook() der Datei lib/plugin.php. Die aus den Datenbanktabellen plugin_hooks und plugin_config gelesenen Daten werden direkt zu einem Dateipfad zusammengesetzt, der für die Dateiinklusion verwendet wird. In Kombination mit SQL-Injection-Schwachstellen lässt sich darüber Remote Code Execution erreichen. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf Version 1.2.27 aktualisieren, die einen Patch für das Problem enthält.
CVSS: 8.0 Publiziert: Referenz: NVD -
Git – Unsichere Hook-Ausführung bei Archiven aus nicht vertrauenswürdigen Quellen
CVE-2024-32465 HochGit schützt beim Klonen lokaler Repositories aus nicht vertrauenswürdigen Quellen normalerweise vor der Ausführung von Hooks, wie in CVE-2024-32004 behandelt. Diese Schutzmassnahmen greifen jedoch nicht in allen Fällen: Wird beispielsweise eine ZIP-Datei mit einer vollständigen Kopie eines Repositories aus einer nicht vertrauenswürdigen Quelle bezogen, sollte diese nicht standardmässig als sicher gelten, da darin konfigurierte Hooks im Kontext dieses Repositories ausgeführt werden können. Empfohlene Massnahme: Update auf Version 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 oder 2.39.4; als Workaround sollte Git nicht in Repositories verwendet werden, die aus Archiven nicht vertrauenswürdiger Quellen stammen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Werkzeug: Codeausführung über den Debugger bei bekannter PIN
CVE-2024-34069 HochWerkzeug ist eine umfassende WSGI-Webanwendungsbibliothek. Der Debugger betroffener Versionen kann einem Angreifer unter bestimmten Umständen erlauben, Code auf der Maschine eines Entwicklers auszuführen. Dazu muss der Angreifer den Entwickler dazu bringen, mit einer von ihm kontrollierten Domain und Subdomain zu interagieren und die Debugger-PIN einzugeben; gelingt dies, ist der Zugriff auf den Debugger möglich, selbst wenn dieser nur auf localhost läuft. Zusätzlich muss der Angreifer eine URL in der Anwendung des Entwicklers erraten, die den Debugger auslöst. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Werkzeug 3.0.3 aktualisieren, in der die Schwachstelle behoben ist.
CVSS: 7.5 Publiziert: Referenz: NVD -
MediaWiki: Denial of Service über Special:MovePage bei vielen Unterseiten
CVE-2024-34506 HochIn includes/specials/SpecialMovePage.php in MediaWiki vor 1.39.7, 1.40.x vor 1.40.3 und 1.41.x vor 1.41.1 führt das Öffnen von Special:MovePage für eine Seite mit zehntausenden Unterseiten durch einen Nutzer mit den nötigen Verschieberechten dazu, dass die maximale Anfragezeit überschritten wird, was einen Denial of Service zur Folge hat. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
MediaWiki CommentParser: Cross-Site-Scripting durch Steuerzeichen 0x1b
CVE-2024-34507 HochIn includes/CommentFormatter/CommentParser.php von MediaWiki vor den Versionen 1.39.7, 1.40.3 und 1.41.1 wurde ein Cross-Site-Scripting-Problem entdeckt. Durch fehlerhafte Behandlung des Steuerzeichens 0x1b kann Schadcode eingeschleust werden, wie am Beispiel von Special:RecentChanges#%1b0000000 gezeigt. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf MediaWiki 1.39.7, 1.40.3 bzw. 1.41.1 oder neuer.
CVSS: 7.4 Publiziert: Referenz: NVD -
uriparser: Integer Overflow mit nachfolgendem Buffer Overflow
CVE-2024-34402 HochIn uriparser bis einschliesslich Version 0.9.7 besteht in ComposeQueryEngine in UriQuery.c ein Integer Overflow über lange Schlüssel oder Werte, der zu einem nachfolgenden Buffer Overflow führt. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine korrigierte uriparser-Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Email-MIME: Übermässiger Speicherverbrauch beim Parsen mehrteiliger MIME-Nachrichten
CVE-2024-4140 HochIn Email-MIME vor Version 1.954 führt ein übermässiger Speicherverbrauch (CWE-770) beim Parsen mehrteiliger MIME-Nachrichten zu einem Denial-of-Service. Die Patches aus 2020 und 2024 begrenzen die maximale Verschachtelungstiefe sowie die Gesamtzahl der Teile. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
pgAdmin Multi-Factor Authentication Bypass Vulnerability
CVE-2024-4215 HochpgAdmin bis Version 8.5 ist von einer Schwachstelle betroffen, die eine Umgehung der Multi-Faktor-Authentifizierung erlaubt. Ein Angreifer mit Kenntnis von Benutzername und Passwort eines legitimen Kontos kann sich dadurch bei der Anwendung authentifizieren und sicherheitsrelevante Aktionen ausführen, etwa Dateien verwalten und SQL-Abfragen ausführen, unabhängig vom MFA-Status des Kontos. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
pgAdmin: Cross-Site-Scripting über /settings/store API-Response
CVE-2024-4216 HochIn pgAdmin bis Version 8.5 kodiert die API-Antwort unter /settings/store nutzergesteuerte Eingaben unzureichend, wodurch eine Cross-Site-Scripting- Schwachstelle entsteht. Angreifer können dadurch schädliche Skripte im Kontext eines Opfer-Browsers zur Ausführung bringen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Fedora, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.