Fedora Seite 5
Schwachstellen-Reports
632 ReportsZeige 201 bis 250 von 632
-
Type Confusion in ANGLE von Google Chrome
CVE-2024-4058 HochEine Type Confusion in ANGLE von Google Chrome vor Version 124.0.6367.78 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise eine Heap-Korruption auszunutzen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 124.0.6367.78 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Picture In Picture
CVE-2024-4331 HochIn der Picture-in-Picture-Komponente von Google Chrome vor Version 124.0.6367.118 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite potenziell eine Speicherbeschädigung (Heap Corruption) auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Chrome auf Version 124.0.6367.118 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Dawn
CVE-2024-4368 HochIn der Dawn-Komponente von Google Chrome vor Version 124.0.6367.118 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 124.0.6367.118 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Linux Kernel: init/main.c: Fix Potential static_command_line Memory Overflow
CVE-2024-26988 HochIm Linux-Kernel wird für static_command_line Speicher der Grösse 'xlen + strlen(boot_command_line) + 1' reserviert, tatsächlich aber werden extra_command_line und command_line statt boot_command_line hineinkopiert. Ist strlen(command_line) grösser als strlen(boot_command_line), kann static_command_line dadurch überlaufen. Der Fehler wurde durch Wiederherstellen der korrekten Längenberechnung behoben. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; bereits geringe Rechte genügen, eine Nutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Linux Kernel DRM nv04 – Out-of-Bounds Access in fabricate_dcb_output
CVE-2024-27008 HochIm DRM-Treiber nv04 des Linux-Kernels kann bei einem Output-Resource-Wert (dcb->or) von Null ein Zugriff ausserhalb der Grenzen des Arrays dac_users in fabricate_dcb_output() auftreten, da ffs(dcb->or) als Index verwendet wird. Der Fehler wurde durch korrekte Nutzung der enum-nouveau_or-Makros anstelle fester Werte behoben. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Linux Kernel serial: mxs-auart Missing Spinlock on CTS State Change
CVE-2024-27000 HochIm mxs-auart-Serientreiber des Linux-Kernels fehlte beim Ändern des CTS-Status ein Spinlock, obwohl uart_handle_cts_change() in serial_core voraussetzt, dass der Aufrufer den uport-Lock hält. Dies konnte einen Kernel-Warning-Trace auslösen, etwa beim Laden des Bluetooth-Treibers auf i.MX28-Boards. Der Fehler wurde durch Ergänzen des Spinlocks behoben. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Linux Kernel: r8169: Fix LED-Related Deadlock on Module Removal
CVE-2024-27021 HochIm Linux-Kernel-Treiber r8169 führt die Bindung von devm_led_classdev_register() an das Netdev beim Entfernen des Moduls zu einem RTNL-bezogenen Deadlock. Der Fehler wird behoben, indem die Device-Managed-LED-Funktionen nicht mehr verwendet werden; led_classdev_unregister() bleibt dabei auch dann sicher aufrufbar, wenn die Registrierung einer LED zuvor fehlgeschlagen ist. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; bereits geringe Rechte genügen, eine Nutzerinteraktion ist nicht nötig. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Grassroots DICOM: Heap-Buffer-Overflow in LookupTable::SetLUT
CVE-2024-22391 HochIn der Funktion LookupTable::SetLUT von Mathieu Malaterres Grassroots DICOM 3.0.23 besteht eine Heap-Buffer-Overflow-Schwachstelle. Eine speziell präparierte, fehlerhafte Datei kann zu Speicherkorruption führen; ein Angreifer kann eine bösartige Datei bereitstellen, um die Schwachstelle auszulösen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
FreeRDP: NULL-Pointer-Zugriff und Absturz in Clients vor Version 3.5.1
CVE-2024-32661 HochFreeRDP, eine freie Implementierung des Remote Desktop Protocol, ist in Client-Versionen vor 3.5.1 für einen möglichen NULL-Pointer-Zugriff mit anschliessendem Absturz anfällig. CVSS-Basiswert: 7.5 (Hoch). Workarounds sind laut Quelle nicht bekannt. Empfohlene Massnahme: auf FreeRDP 3.5.1 oder neuer aktualisieren, das die Schwachstelle behebt. Betroffen ist laut Datenlage die Distribution Fedora, die FreeRDP paketiert.
CVSS: 7.5 Publiziert: Referenz: NVD -
FreeRDP-Client-Absturz durch ungültige Speicherallokationsgrösse
CVE-2024-32660 HochFreeRDP ist eine freie Implementierung des Remote Desktop Protocol. Vor Version 3.5.1 kann ein bösartiger Server den FreeRDP-Client zum Absturz bringen, indem er eine ungültige, übergrosse Allokationsgrösse sendet. Version 3.5.1 enthält einen Patch für dieses Problem, Workarounds sind nicht bekannt. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 3.5.1 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
FreeRDP – Out-of-Bounds Read beim Vergleich des Redirection-Server-Zertifikats
CVE-2024-32662 HochFreeRDP-Clients vor Version 3.5.1 lesen bei der Umwandlung eines WCHAR-Strings in UTF-8 und dessen anschliessender Base64-Dekodierung über die Puffergrenze hinaus, da der String mit der doppelten tatsächlichen Grösse verarbeitet wird. Der betroffene String dient ausschliesslich dem Vergleich mit dem Redirection-Server-Zertifikat. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 3.5.1 oder neuer aktualisieren; Workarounds sind laut Quelle nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Integer-Underflow in FreeRDP beim NSC-Codec
CVE-2024-32040 HochFreeRDP-basierte Clients, die eine Version vor 3.5.0 oder vor 2.11.6 verwenden und sich mit Servern verbinden, die den NSC-Codec nutzen, sind für einen Integer-Underflow anfällig. Als Workaround kann der NSC-Codec deaktiviert werden (Option -nsc). CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Version 3.5.0 bzw. 2.11.6 (die jeweils angegebene korrigierte Version) einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
FreeRDP – Out-of-bounds-Read im GDI-Zeichenpfad
CVE-2024-32460 HochFreeRDP-basierte Clients, die den veralteten GDI-Zeichenpfad mit /bpp:32 nutzen, sind vor den Versionen 3.5.0 und 2.11.6 für einen Lesezugriff ausserhalb der Grenzen anfällig. Als Behelfslösung können moderne Zeichenpfade (z. B. die Optionen /rfx oder /gfx) verwendet werden, was jedoch serverseitige Unterstützung voraussetzt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf FreeRDP 3.5.0 bzw. 2.11.6 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
FFmpeg – Buffer Overflow in ff_bwdif_filter_intra_c
CVE-2023-49502 HochIn FFmpeg (Version n6.1-3-g466799d4f5) besteht in der Funktion ff_bwdif_filter_intra_c der Komponente libavfilter/bwdifdsp.c eine Buffer-Overflow-Schwachstelle, über die ein lokaler Angreifer beliebigen Code ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf in FFmpeg
CVE-2023-50009 HochFFmpeg in der Version n6.1-3-g466799d4f5 ermöglicht einen heap-basierten Pufferüberlauf über die Funktion ff_gaussian_blur_8 in libavfilter/edge_template.c. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
FFmpeg – Buffer Overflow in libavfilter mit Codeausführung
CVE-2023-49501 HochIn Ffmpeg v.n6.1-3-g466799d4f5 besteht ein Buffer Overflow in der Funktion config_eq_output in der Komponente libavfilter/asrc_afirsrc.c. Ein lokaler Angreifer kann darüber beliebigen Code ausführen. Laut CVSS-Vektor sind keine Rechte und keine Benutzerinteraktion erforderlich; Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 8 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
FFmpeg: Pufferüberlauf in libavfilter (showspectrumpic)
CVE-2023-51795 HochIn FFmpeg (Version N113007-g8d24a28d06) besteht ein Pufferüberlauf in der Komponente libavfilter/avf_showspectrum.c in der Funktion showspectrumpic_request_frame. Ein lokaler Angreifer kann darüber beliebigen Code ausführen. Laut CVSS-Vektor sind keine Privilegien und keine Nutzerinteraktion erforderlich, der Zugriff erfolgt lokal. CVSS-Basiswert: 8 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
FFmpeg: Pufferüberlauf im JPEG-XL-Parser ermöglicht Codeausführung (Fedora)
CVE-2023-51791 HochIn FFmpeg Version N113007-g8d24a28d06 besteht ein Pufferüberlauf in der Funktion gen_alias_map der Datei libavcodec/jpegxl_parser.c. Ein lokaler Angreifer kann die Schwachstelle laut NVD zur Ausführung von beliebigem Code ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle wird im Rahmen der Fedora-Paketpflege nachverfolgt.
CVSS: 7.8 Publiziert: Referenz: NVD -
FFmpeg – Pufferüberlauf in vf_minterpolate.c
CVE-2023-51798 HochIn FFmpeg Version N113007-g8d24a28d06 besteht laut NVD eine Pufferüberlauf-Schwachstelle, die einem lokalen Angreifer über eine Floating-Point-Exception in libavfilter/vf_minterpolate.c (Zeile 1078, Spalte 60, Funktion interpolate) die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
FFmpeg – Speicherverbrauch im colorcorrect-Filter
CVE-2023-50008 HochFFmpeg (v.n6.1-3-g466799d4f5) weist im colorcorrect-Filter einen Fehler in der Funktion av_malloc (libavutil/mem.c, Zeile 105) auf, der zu übermässigem Speicherverbrauch führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
FFmpeg – Buffer-Over-Read in ff_gradfun_blur_line_movdqa_sse2
CVE-2023-50010 HochFFmpeg (Version v.n6.1-3-g466799d4f5) weist in der Funktion ff_gradfun_blur_line_movdqa_sse2 einen Buffer-Over-Read auf, nachweisbar über einen Aufruf der Funktion set_encoder_id in der Komponente /fftools/ffmpeg_enc.c. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
TCPDF: ReDoS-Schwachstelle beim Parsen von Farbangaben
CVE-2024-22640 HochTCPDF in Versionen bis einschliesslich 6.6.5 ist anfällig für einen Denial of Service durch eine Überlastung mittels regulärer Ausdrücke (ReDoS), wenn eine nicht vertrauenswürdige HTML-Seite mit präparierter Farbangabe verarbeitet wird. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Sandbox-Escape in Flatpak über bwrap-Argumente im --command-Parameter
CVE-2024-32462 HochFlatpak ist ein System zum Erstellen, Verteilen und Ausführen sandboxed Desktop-Anwendungen unter Linux. In Versionen vor 1.10.9, 1.12.9, 1.14.6 und 1.15.8 konnte eine bösartige oder kompromittierte Flatpak-App beliebigen Code ausserhalb ihrer Sandbox ausführen. Normalerweise erwartet das Argument --command von flatpak run einen auszuführenden Befehl innerhalb der angegebenen Flatpak-App, doch es war möglich, stattdessen bwrap-Argumente wie --bind zu übergeben. Über die Portal-Schnittstelle org.freedesktop.portal.Background.RequestBackground liess sich eine beliebige commandline aus einer Flatpak-App heraus einschleusen, die beim Umwandeln in --command denselben Effekt eines Sandbox-Escapes erzielte. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf 1.15.8, 1.10.9, 1.12.9 oder 1.14.6 einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
sssd: Race Condition bei der Anwendung von GPO-Richtlinien
CVE-2023-3758 HochIn sssd besteht laut NVD eine Race Condition, durch die GPO-Richtlinien nicht konsistent auf authentifizierte Nutzer angewendet werden. Dies kann zu fehlerhaften Autorisierungsentscheidungen führen und Zugriff auf Ressourcen unangemessen gewähren oder verweigern. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
ofono: Stack-Overflow in decode_status_report() bei der SMS-Dekodierung
CVE-2023-4232 HochIn ofono, einer Open-Source-Telefonie-Lösung für Linux, wird in der Funktion decode_status_report() während der SMS-Dekodierung ein Stack-Overflow ausgelöst. Während in decode_submit() eine Laengenprüfung für den memcpy vorhanden ist, fehlt sie in decode_status_report(). Als Angriffsszenario gelten ein kompromittiertes Modem, eine boesartige Basisstation oder schlicht eine SMS. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
CVE-2023-4234 – Stack Overflow bei SMS-Dekodierung in ofono
CVE-2023-4234 HochIn ofono, einer Open-Source-Telefonie-Lösung für Linux, wird laut NVD in der Funktion decode_submit_report() beim Dekodieren einer SMS ein Stack-Overflow ausgelöst. Anders als in decode_submit() fehlt dort die Längenprüfung für das memcpy. Als Angriffsszenario gelten ein kompromittiertes Modem, eine bösartige Basisstation oder schlicht eine SMS. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Objektkorruption in WebAssembly von Google Chrome
CVE-2024-3833 HochEine Objektkorruption in WebAssembly von Google Chrome vor Version 124.0.6367.60 erlaubte einem entfernten Angreifer, über eine präparierte HTML-Seite möglicherweise eine Objektkorruption auszunutzen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 124.0.6367.60 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome – Object Corruption in V8
CVE-2024-3832 HochIn der V8-JavaScript-Engine von Google Chrome vor Version 124.0.6367.60 besteht eine Schwachstelle durch Objektbeschädigung. Ein entfernter Angreifer kann diese über eine präparierte HTML-Seite möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 124.0.6367.60 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
ofono – Stack Overflow bei der SMS-PDU-Dekodierung
CVE-2023-4233 HochIn ofono, einer Open-Source-Telefonie-Komponente für Linux, wurde ein Stack-Overflow-Fehler gefunden, der in der Funktion sms_decode_address_field() während der Dekodierung von SMS-PDUs ausgelöst wird. Als Angriffsszenarien gelten ein kompromittiertes Modem, eine bösartige Basisstation oder schlicht eine SMS. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
ofono: Stack-Overflow in decode_deliver_report() bei der SMS-Dekodierung
CVE-2023-4235 HochIn ofono, einem Open-Source-Telefonie-Stack für Linux, wurde ein Stack-Overflow gefunden, der während der SMS-Dekodierung in der Funktion decode_deliver_report() ausgelöst wird. Als Angriffsszenarien gelten ein kompromittiertes Modem, eine bösartige Basisstation oder schlicht eine SMS. Eine Längenprüfung für das betroffene memcpy existiert in decode_submit(), wurde in decode_deliver_report() jedoch vergessen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
FFmpeg: Heap-Buffer-Overflow in draw_block_rectangle (vf_codecview.c)
CVE-2024-31582 HochIn FFmpeg Version n6.1 besteht ein Heap-Buffer-Overflow in der Funktion draw_block_rectangle von libavfilter/vf_codecview.c. Angreifer können über präparierte Eingaben undefiniertes Verhalten oder einen Denial of Service auslösen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Google Chrome – Unzureichende Richtliniendurchsetzung in der Site Isolation
CVE-2024-3840 HochIn der Site-Isolation-Funktion von Google Chrome vor Version 124.0.6367.60 ermöglicht eine unzureichende Richtliniendurchsetzung einem entfernten Angreifer, über eine präparierte HTML-Seite Navigationsbeschränkungen zu umgehen (Chromium-Sicherheitseinstufung: Medium). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
libcoap: Integer-Overflow in coap_pdu.c durch Nachrichtensequenz
CVE-2024-31031 HochIn coap_pdu.c von libcoap 4.3.4 kann eine Sequenz von Nachrichten undefiniertes Verhalten in Form eines vorzeichenlosen Integer-Overflows auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
FFmpeg – Heap Use-after-Free in av_hwframe_ctx_init
CVE-2024-31578 HochFFmpeg Version n6.1.1 enthält in der Funktion av_hwframe_ctx_init einen Heap-Use-after-Free-Fehler. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
FFmpeg – Buffer Overflow in der Komponente de_stereo
CVE-2023-49528 HochEine Pufferüberlauf-Schwachstelle in FFmpeg Version n6.1-3-g466799d4f5 erlaubt einem lokalen Angreifer die Ausführung von beliebigem Code sowie das Auslösen eines Denial of Service. Die Lücke liegt in af_dialoguenhance.c (Zeile 261) in der Komponente de_stereo. Für die Ausnutzung sind weder Rechte noch Benutzerinteraktion erforderlich, jedoch lokaler Zugriff auf das System. CVSS-Basiswert: 8 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
eventlet/dnspython: „TuDoor“-Angriff auf DNS-Namensauflösung
CVE-2023-29483 Hocheventlet vor Version 0.35.2, eingesetzt in dnspython vor Version 2.6.0, erlaubt entfernten Angreifern die Manipulation der DNS-Namensauflösung, indem sie schnell ein ungültiges Paket von der erwarteten IP-Adresse und dem erwarteten Quellport senden (sogenannter „TuDoor“-Angriff). dnspython wartet dabei nicht das volle Zeitfenster auf ein gültiges Paket. CVSS-Basiswert: 7.0 (Hoch). dnspython 2.6.0 ist laut Quelle aus einem anderen Grund unbrauchbar, der erst in Version 2.6.1 behoben wurde. Empfohlene Massnahme: Update auf eventlet 0.35.2 beziehungsweise dnspython 2.6.1 oder höher.
CVSS: 7.0 Publiziert: Referenz: NVD -
ofono – Stack-Overflow beim SMS-Decoding (decode_deliver)
CVE-2023-2794 HochIn ofono, einer Open-Source-Telefonie-Komponente unter Linux, wird beim SMS-Decoding innerhalb der Funktion decode_deliver() ein Stack-Overflow ausgelöst. Die für den memcpy nötige Längenprüfung ist zwar in decode_submit() vorhanden, wurde in decode_deliver() jedoch vergessen. Als Angriffsszenario gelten ein kompromittiertes Modem, eine bösartige Basisstation oder eine SMS. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
HTTP/2 CONTINUATION-DoS-Angriff auf Apache Traffic Server
CVE-2024-31309 HochEin HTTP/2-CONTINUATION-DoS-Angriff kann dazu führen, dass Apache Traffic Server mehr Ressourcen auf dem Server verbraucht. Betroffen sind die Versionen 8.0.0 bis 8.1.9 sowie 9.0.0 bis 9.2.3. Über die Einstellung proxy.config.http2.max_continuation_frames_per_minute lässt sich die Anzahl der CONTINUATION-Frames pro Minute begrenzen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Upgrade auf Version 8.1.10 oder 9.2.4, welche das Problem beheben.
CVSS: 7.5 Publiziert: Referenz: NVD -
Libarchive Remote Code Execution Vulnerability
CVE-2024-26256 HochLibarchive weist eine Schwachstelle auf, die Remote Code Execution ermöglicht. Weitere technische Details liegen in den Quelldaten nicht vor. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; es sind keine Rechte, aber eine Nutzerinteraktion nötig. Vertraulichkeit, Integrität und Verfügbarkeit sind bei erfolgreicher Ausnutzung vollständig betroffen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
pgAdmin: Remote Code Execution über die Binary-Path-Validierung
CVE-2024-3116 HochIn pgAdmin bis Version 8.4 erlaubt die API zur Validierung von Binärpfaden die Ausführung beliebigen Codes auf dem Server, auf dem pgAdmin betrieben wird. Dadurch sind Integrität und Vertraulichkeit des zugrunde liegenden Datenbankmanagementsystems gefährdet. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in ANGLE
CVE-2024-2883 HochIn der Grafikbibliothek ANGLE von Google Chrome vor Version 123.0.6312.86 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Dawn
CVE-2024-2885 HochEin Use-after-free in der Dawn-Komponente von Google Chrome vor Version 123.0.6312.86 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 123.0.6312.86 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Wireshark: Absturz des T.38-Dissectors durch Paketinjektion oder präparierte Aufzeichnungsdatei
CVE-2024-2955 HochDer T.38-Dissector in Wireshark (Versionen 4.2.0 bis 4.0.3 sowie 4.0.0 bis 4.0.13) kann durch Paketinjektion oder eine präparierte Aufzeichnungsdatei zum Absturz gebracht werden, was einen Denial of Service ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Google Chrome: Type Confusion in WebAssembly ermöglicht Remotecode-Ausführung
CVE-2024-2887 HochIn der WebAssembly-Komponente von Google Chrome vor Version 123.0.6312.86 besteht eine Type-Confusion-Schwachstelle, über die ein entfernter Angreifer mittels einer präparierten HTML-Seite beliebigen Code ausführen kann. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 7.7 (Hoch). Betroffen sind unter anderem Google ChromeOS/Chrome sowie darauf aufbauende Fedora-Pakete.
CVSS: 7.7 Publiziert: Referenz: NVD -
Google Chrome – Use-after-Free in WebCodecs ermöglicht beliebigen Speicherzugriff
CVE-2024-2886 HochIn der WebCodecs-Komponente von Google Chrome vor Version 123.0.6312.86 besteht eine Use-after-Free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Speicher lesen und schreiben. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Commons Configuration – Out-of-Bounds Write
CVE-2024-29131 HochIn Apache Commons Configuration besteht eine Out-of-Bounds-Write-Schwachstelle. Betroffen sind die Versionen 2.0 bis vor 2.10.1. Empfohlene Massnahme: Update auf Version 2.10.1. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Google Chrome – Objekt-Lebenszyklus-Fehler in V8
CVE-2024-2625 HochIn der V8-Komponente von Google Chrome vor Version 123.0.6312.58 besteht ein Fehler im Objekt-Lebenszyklus. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Objektbeschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 123.0.6312.58 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Canvas
CVE-2024-2627 HochIn Google Chrome vor 123.0.6312.58 erlaubte eine Use-after-free-Schwachstelle in der Canvas-Komponente einem entfernten Angreifer, über eine praeparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
latchset jose: Denial of Service über hohen p2c-Wert (PBES2 Count)
CVE-2023-50967 HochLatchset jose bis einschliesslich Version 11 erlaubt Angreifern, mittels eines grossen p2c-Werts (PBES2 Count) einen Denial of Service durch CPU-Erschöpfung auszulösen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-2002 – Double-Free-Schwachstelle in libdwarf
CVE-2024-2002 HochIn libdwarf wurde eine Double-Free-Schwachstelle gefunden. Bei einem mehrfach korrupten DWARF-Objekt kann libdwarf versuchen, eine Allokation zweimal freizugeben (dealloc/free), was zu unvorhersehbaren und unterschiedlichen Ergebnissen führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Fedora, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.