1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Fedora Seite 6

Betriebssysteme, Endpoint, Distros
632
Reports
79
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

632 Reports

Zeige 251 bis 300 von 632

  1. Use-after-free im Performance Manager von Google Chrome

    CVE-2024-2400 Hoch

    In der Performance-Manager-Komponente von Google Chrome vor Version 122.0.6261.128 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 122.0.6261.128 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Apache Tomcat HTTP/2 Denial of Service via Improper Input Validation

    CVE-2024-24549 Hoch

    Durch unsachgemässe Eingabevalidierung bei HTTP/2-Anfragen entsteht in Apache Tomcat laut Quelle eine Denial-of-Service-Schwachstelle. Überschreitet eine Anfrage die konfigurierten Grenzwerte für Header, wurde der zugehörige HTTP/2-Stream erst zurückgesetzt, nachdem alle Header verarbeitet worden waren. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M16, 10.1.0-M1 bis 10.1.18, 9.0.0-M1 bis 9.0.85 sowie 8.5.0 bis 8.5.98; ältere EOL-Versionen können laut Quelle ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 11.0.0-M17, 10.1.19, 9.0.86 oder 8.5.99 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. XML-Entity-Expansion-Angriff in libexpat

    CVE-2024-28757 Hoch

    libexpat erlaubt bis einschliesslich Version 2.6.1 einen XML-Entity-Expansion-Angriff, sofern externe Parser isoliert verwendet werden (erzeugt über XML_ExternalEntityParserCreate). CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor ist vor allem die Verfügbarkeit betroffen (A:H).

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. WeasyPrint: Einbettung beliebiger Datei- und URL-Inhalte trotz url_fetcher-Einschränkung

    CVE-2024-28184 Hoch

    WeasyPrint unterstützt Webentwickler bei der Erstellung von PDF-Dokumenten. Ab Version 61.0 besteht eine Schwachstelle, durch die Inhalte beliebiger Dateien und URLs an ein generiertes PDF-Dokument angehängt werden können, selbst wenn url_fetcher so konfiguriert ist, dass der Zugriff auf Dateien und URLs unterbunden werden soll. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf WeasyPrint 61.2 oder neuer.

    CVSS: 7.4 Publiziert: Referenz: NVD
  5. NLnet Labs Unbound – Endlosschleife bei EDE-Record-Verarbeitung

    CVE-2024-1931 Hoch

    In NLnet Labs Unbound (Versionen 1.18.0 bis einschliesslich 1.19.1) kann eine Endlosschleife zu einem Denial of Service führen. Beim Entfernen von EDE-Records aus Antworten, die die vom Client angegebene Puffergrösse überschreiten, versucht Unbound zunächst, die Textfelder der EDE-Records zu kürzen; durch eine fehlende Bedingungsprüfung kann dieser Kürzungscode in eine Endlosschleife geraten. Die Schwachstelle wird nur ausgelöst, wenn die nicht standardmässige Option ede: yes aktiv ist. Ab Version 1.19.2 ist der Fehler behoben. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Google Chrome – Fehlerhafte Implementierung in V8

    CVE-2024-2174 Hoch

    In Google Chrome vor Version 122.0.6261.111 erlaubt eine fehlerhafte Implementierung in der JavaScript-Engine V8 einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 122.0.6261.111 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. Google Chrome – Speicherzugriff ausserhalb der Grenzen in V8

    CVE-2024-2173 Hoch

    In der V8-Engine von Google Chrome vor Version 122.0.6261.111 ermöglicht ein Speicherzugriff ausserhalb der gültigen Grenzen einem entfernten Angreifer über eine präparierte HTML-Seite den unerlaubten Zugriff auf Speicher. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 122.0.6261.111 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Google Chrome: Use-after-free in FedCM

    CVE-2024-2176 Hoch

    Ein Use-after-free in der FedCM-Komponente von Google Chrome vor Version 122.0.6261.111 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 122.0.6261.111 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Squid – Denial of Service im Chunked-Decoder durch unkontrollierte Rekursion

    CVE-2024-25111 Hoch

    Squid ist ab Version 3.5.27 und vor Version 6.8 durch einen Fehler mit unkontrollierter Rekursion anfällig für einen Denial-of-Service-Angriff auf den HTTP-Chunked-Decoder. Ein entfernter Angreifer kann durch eine präparierte, chunked kodierte HTTP-Nachricht einen Denial of Service auslösen. Der Fehler ist in Squid 6.8 behoben; einen Workaround gibt es nicht. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Squid 6.8 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  10. iNet Wireless Daemon (IWD): Initialisierungsfehler in p2putil.c ermöglicht Denial of Service

    CVE-2024-28084 Hoch

    In der Datei p2putil.c des iNet Wireless Daemon (IWD) bis Version 2.15 führen Initialisierungsfehler beim Parsen fehlerhaft beworbener Diensteinformationen zu einem Absturz des Daemons (Denial of Service) und möglicherweise weiteren, nicht näher spezifizierten Auswirkungen. CVSS-Basiswert: 7.5 (Hoch). Betroffen ist laut Datenlage die Distribution Fedora, die IWD paketiert.

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Google Chrome: Type Confusion in V8

    CVE-2024-1938 Hoch

    In der JavaScript-Engine V8 von Google Chrome vor Version 122.0.6261.94 besteht ein Type-Confusion-Fehler. Ein entfernter Angreifer könnte darüber mittels einer präparierten HTML-Seite eine Objektbeschädigung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Google Chrome: Type Confusion in V8

    CVE-2024-1939 Hoch

    In der JavaScript-Engine V8 von Google Chrome vor Version 122.0.6261.94 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Speicherbeschädigung auslösen und möglicherweise ausnutzen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Double-Free in yyjson kann zu Remote Code Execution führen

    CVE-2024-25713 Hoch

    yyjson bis einschliesslich Version 0.8.0 weist einen Double-Free-Fehler auf, der in bestimmten Fällen zu entfernter Codeausführung führen kann, weil die Funktion pool_free keine Schleifenprüfungen durchführt. pool_free gehört zusammen mit pool_malloc und pool_realloc zur Pool-Allokator-Reihe. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  14. Clojure: Denial of Service über die Funktion clojure.core$partial$fn__5920

    CVE-2024-22871 Hoch

    In Clojure zwischen Version 1.20 und 1.12.0-alpha5 kann ein Angreifer über die Funktion clojure.core$partial$fn__5920 einen Denial of Service auslösen. Weitere Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. libLAS – Speicherleck in ts2las.cpp

    CVE-2024-27507 Hoch

    libLAS 1.8.1 enthält in /libLAS/apps/ts2las.cpp eine Speicherleck-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. diffoscope: Directory Traversal über eingebettete Dateinamen in GPG-Dateien (vor 256)

    CVE-2024-25711 Hoch

    diffoscope erlaubt vor Version 256 einen Directory-Traversal-Angriff über einen eingebetteten Dateinamen in einer GPG-Datei. Dadurch können Inhalte beliebiger Dateien, etwa ../.ssh/id_rsa, gegenüber einem Angreifer offengelegt werden, da der Wert der Option gpg --use-embedded-filenames ungeprüft übernommen wird. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Suricata: Speicherüberlastung (OOM) bei der pgsql-Parser-Verarbeitung

    CVE-2024-23835 Hoch

    Suricata ist ein Intrusion Detection/Prevention System und eine Network-Security-Monitoring-Engine. Vor Version 7.0.3 kann übermässiger Speicherverbrauch bei der pgsql-Parser-Verarbeitung zu OOM-bedingten Abstürzen führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.0.3; als Workaround kann der pgsql-App-Layer-Parser deaktiviert werden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. LibHTP: Übermässige Verarbeitungszeit von HTTP-Headern führt zu DoS

    CVE-2024-23837 Hoch

    LibHTP ist ein sicherheitsbewusster Parser für das HTTP-Protokoll. Laut NVD kann präparierter Datenverkehr eine übermässige Verarbeitungszeit von HTTP-Headern verursachen und so zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 0.5.46 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Suricata: Ressourcenerschöpfung durch präparierten Netzwerkverkehr

    CVE-2024-23836 Hoch

    Suricata, ein Network Intrusion Detection/Prevention System, verarbeitet vor den Versionen 6.0.16 und 7.0.3 speziell präparierten Datenverkehr ineffizient. Ein Angreifer kann dadurch einen deutlich erhöhten CPU- und Speicherverbrauch erzwingen, was zu starken Verlangsamungen bis hin zu einem Denial of Service führt. Die Lücke ist in Version 6.0.16 beziehungsweise 7.0.3 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die gepatchte Version aktualisieren; als Workaround den betroffenen Protokoll-App-Layer-Parser in der YAML-Konfiguration deaktivieren oder den Wert stream.reassembly.depth reduzieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. CVE-2024-1622 – Absturz von Routinator bei schnell zurückgesetzter RTR-Verbindung

    CVE-2024-1622 Hoch

    Durch einen Fehler in der Fehlerbehandlung terminiert Routinator, wenn eine eingehende RTR-Verbindung vom Peer zu schnell nach dem Öffnen zurückgesetzt wird. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. Suricata: Heap-Use-after-free bei HTTP-Header-Regeln

    CVE-2024-23839 Hoch

    Suricata, ein Intrusion Detection/Prevention- und Network-Security-Monitoring-System, weist vor Version 7.0.3 laut Quelldaten eine Schwachstelle auf: speziell präparierter Datenverkehr kann bei Regelwerken, die das Schlüsselwort http.request_header oder http.response_header verwenden, einen Heap-Use-after-free auslösen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Suricata 7.0.3 einspielen; als Workaround die Schlüsselwörter http.request_header und http.response_header vermeiden.

    CVSS: 7.1 Publiziert: Referenz: NVD
  22. onnx-Paket: Directory Traversal über external_data-Feld im Tensor-Proto (Bypass von CVE-2022-25882)

    CVE-2024-27318 Hoch

    Versionen des Python-Pakets onnx bis einschliesslich 1.15.0 sind für Directory Traversal anfällig, da das Feld external_data im Tensor-Proto einen Pfad zu einer Datei ausserhalb des aktuellen Modell- oder benutzerdefinierten Verzeichnisses enthalten kann. Die Schwachstelle stellt laut Quelle eine Umgehung des zuvor für CVE-2022-25882 eingespielten Patches dar. CVSS-Basiswert: 7.5 (Hoch). Betroffen ist laut Datenlage die Distribution Fedora, die das onnx-Paket bereitstellt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. CVE-2023-3966 – Denial of Service in Open vSwitch durch präparierte Geneve-Pakete

    CVE-2023-3966 Hoch

    In mehreren Versionen von Open vSwitch besteht laut Quelle eine Schwachstelle gegenüber präparierten Geneve-Paketen, die zu einem Denial of Service und ungültigen Speicherzugriffen führen kann. Voraussetzung für die Ausnutzung ist, dass Hardware-Offloading über den Netlink-Pfad aktiviert ist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. Google Chrome: Out-of-Bounds-Speicherzugriff in Blink

    CVE-2024-1669 Hoch

    In der Komponente Blink von Google Chrome vor Version 122.0.6261.57 besteht ein Speicherzugriff ausserhalb der Grenzen (Out-of-Bounds Memory Access). Ein entfernter Angreifer kann die Schwachstelle über eine präparierte HTML-Seite ausnutzen. Google stuft die Chromium-Schwere als High ein. Ein Update auf die genannte oder eine neuere Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Google Chrome – Use-after-free in Mojo

    CVE-2024-1670 Hoch

    In der Mojo-Komponente von Google Chrome vor Version 122.0.6261.57 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 122.0.6261.57 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Use-after-free in der Accessibility-Komponente von Google Chrome

    CVE-2024-1673 Hoch

    In der Accessibility-Komponente von Google Chrome vor Version 122.0.6261.57 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber über bestimmte UI-Gesten eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 122.0.6261.57 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Google Chrome – Umgehung von Navigationsbeschränkungen

    CVE-2024-1674 Hoch

    In der Navigations-Komponente von Google Chrome vor Version 122.0.6261.57 besteht eine unzweckmässige Implementierung, über die ein entfernter Angreifer mit einer präparierten HTML-Seite Navigationsbeschränkungen umgehen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 122.0.6261.57 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Google Chrome: Unzureichende Richtliniendurchsetzung in Download

    CVE-2024-1675 Hoch

    In Google Chrome vor 122.0.6261.57 erlaubte eine unzureichende Richtliniendurchsetzung in der Download-Komponente einem entfernten Angreifer, über eine praeparierte HTML-Seite Dateisystembeschraenkungen zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. Wireshark: Pufferüberlauf in addr_resolv.c (vom Hersteller bestritten)

    CVE-2024-24476 Hoch

    Ein Pufferüberlauf in Wireshark vor Version 4.2.0 erlaubt einem entfernten Angreifer über pan/addr_resolv.c und ws_manuf_lookup_str() einen Denial of Service auszulösen. Der Hersteller bestreitet dies, da weder Version 4.2.0 noch eine andere Version betroffen gewesen sei. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Wireshark: Pufferüberlauf in wsutil/to_str.c (umstritten)

    CVE-2024-24479 Hoch

    In Wireshark vor Version 4.2.0 soll laut NVD ein Pufferüberlauf in den Komponenten wsutil/to_str.c und format_fractional_part_nsecs einem entfernten Angreifer einen Denial of Service ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Der Hersteller bestreitet die Schwachstelle ausdrücklich: Weder Version 4.2.0 noch eine andere Release sei betroffen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Datei-Picker: Denial of Service durch unzureichende Dateigrössen-Prüfung in der Unzip-Funktion

    CVE-2024-25978 Hoch

    In der Unzip-Funktionalität eines Datei-Pickers führen laut NVD unzureichende Prüfungen der Dateigrösse zu einem Denial-of-Service-Risiko. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. cbor2 Denial of Service via Long CBOR Object

    CVE-2024-26134 Hoch

    Die Bibliothek cbor2 dient dem Kodieren und Dekodieren des CBOR-Serialisierungsformats (RFC 8949). In den Versionen 5.5.1 bis vor 5.6.2 kann ein Angreifer laut Quelle einen Dienst, der cbor2 zum Parsen nutzt, durch das Senden eines ausreichend langen Objekts zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 5.6.2 aktualisieren, die den Fehler behebt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. mod_auth_openidc: Denial of Service über manipulierten Session-Cookie

    CVE-2024-24814 Hoch

    mod_auth_openidc, ein OpenID-zertifiziertes Authentifizierungs- und Autorisierungsmodul für den Apache-2.x-HTTP-Server mit OpenID-Connect-Relying-Party-Funktionalität, prüft laut NVD den Wert des Cookies mod_auth_openidc_session_chunks in betroffenen Versionen nicht ausreichend. Ein manipulierter, sehr grosser Integer-Wert im Cookie lässt den Server stark verzögert oder mit einem 500-Fehler antworten; bereits wenige solcher Anfragen können den Server unresponsive machen. CVSS-Basiswert: 7.5 (Hoch). Das Problem ist in Version 2.4.15.2 behoben, Workarounds sind laut Quelle nicht bekannt. Empfohlene Massnahme: Update auf Version 2.4.15.2.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. BIND 9: Überhöhte Rechenkomplexität beim DNS-Message-Parsing in named

    CVE-2023-4408 Hoch

    Der DNS-Message-Parsing-Code in named enthält einen Abschnitt mit überhöhter Rechenkomplexität. Bei typischem DNS-Verkehr verursacht dies keine Probleme, präparierte Queries und Antworten können jedoch durch Ausnutzung dieser Schwachstelle zu übermässiger CPU-Last auf der betroffenen named-Instanz führen – betroffen sind sowohl autoritative Server als auch rekursive Resolver. Betroffen sind BIND 9 Versionen 9.0.0 bis 9.16.45, 9.18.0 bis 9.18.21, 9.19.0 bis 9.19.19, 9.9.3-S1 bis 9.11.37-S1, 9.16.8-S1 bis 9.16.45-S1 sowie 9.18.11-S1 bis 9.18.21-S1. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. X.Org Server: Out-of-Bounds-Speicherzugriff bei Sync-Grab-Geräteneuzuordnung

    CVE-2024-0229 Hoch

    Im X.Org-Server wurde ein Fehler beim Speicherzugriff ausserhalb der Grenzen festgestellt. Er tritt auf, wenn ein durch einen Sync-Grab eingefrorenes Gerät einem anderen Master-Gerät neu zugeordnet wird. Dies kann zu einem Absturz der Anwendung, lokaler Rechteausweitung (falls der Server mit erweiterten Rechten läuft) oder zu Remotecodeausführung in SSH-X11-Forwarding-Umgebungen führen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. ClamAV – Denial of Service im OLE2-Dateiformat-Parser

    CVE-2024-20290 Hoch

    Im OLE2-Dateiformat-Parser von ClamAV kann ein nicht authentifizierter, entfernter Angreifer durch eine fehlerhafte Prüfung von End-of-String-Werten beim Scannen einen Heap-Buffer-Over-Read auslösen. Durch das Einreichen einer präparierten Datei mit OLE2-Inhalt zum Scannen kann der ClamAV-Scan-Prozess zum Absturz gebracht werden, was zu einem Denial of Service und erhöhtem Ressourcenverbrauch auf dem betroffenen System führt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Stack-basierter Pufferüberlauf in Vim durch sprintf in did_set_langmap

    CVE-2024-22667 Hoch

    In Vim vor Version 9.0.2142 besteht laut Quellbeschreibung ein stack-basierter Pufferüberlauf, da did_set_langmap in map.c sprintf aufruft, um in den Fehlerpuffer zu schreiben, der an die Optionsrückruffunktionen übergeben wird. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Off-by-One-Heap-Pufferüberlauf in glibc __vsyslog_internal

    CVE-2023-6779 Hoch

    In der Funktion __vsyslog_internal der glibc wurde ein Off-by-One-Heap-Pufferüberlauf gefunden; diese Funktion wird von syslog und vsyslog aufgerufen. Der Fehler tritt bei Nachrichten grösser als INT_MAX Byte auf und führt durch eine falsche Berechnung der Puffergrösse zum Absturz der Anwendung. Betroffen ist glibc 2.37 und neuer. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  39. Google Chrome: Use-after-free in Peer Connection

    CVE-2024-1059 Hoch

    In Google Chrome vor 121.0.6167.139 erlaubte eine Use-after-free-Schwachstelle in der Komponente Peer Connection einem entfernten Angreifer, über eine praeparierte HTML-Seite Stack-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Google Chrome – Use-after-free in Canvas

    CVE-2024-1060 Hoch

    In der Canvas-Komponente von Google Chrome vor Version 121.0.6167.139 kann ein entfernter Angreifer über eine präparierte HTML-Seite eine Use-after-free-Situation auslösen und dadurch möglicherweise eine Heap-Beschädigung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 121.0.6167.139 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Google Chrome: Use-after-free in Network

    CVE-2024-1077 Hoch

    In der Netzwerk-Komponente von Google Chrome vor Version 121.0.6167.139 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte darüber mittels einer bösartigen Datei eine Heap-Beschädigung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Shim: Pufferüberlauf auf 32-Bit-Systemen

    CVE-2023-40548 Hoch

    In Shim wurde auf 32-Bit-Systemen ein Pufferüberlauf gefunden. Ursache ist eine Additionsoperation mit einem aus der PE-Binärdatei geparsten, nutzerkontrollierten Wert, der für Speicherzuweisungsoperationen verwendet wird und zu einem heap-basierten Pufferüberlauf führt. Die Schwachstelle verursacht Speicherkorruption und kann während der Bootphase zu einem Absturz oder zu Problemen mit der Datenintegrität führen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  43. Google Chrome: Use-after-free in Passwords

    CVE-2024-0806 Hoch

    In Google Chrome vor 121.0.6167.85 erlaubte eine Use-after-free-Schwachstelle in der Komponente Passwords einem entfernten Angreifer, über eine bestimmte UI-Interaktion Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Google Chrome – Fehlerhafte Implementierung in Accessibility

    CVE-2024-0812 Hoch

    In Google Chrome vor Version 121.0.6167.85 erlaubt eine fehlerhafte Implementierung in der Komponente Accessibility einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Objektbeschädigung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 121.0.6167.85 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Google Chrome – Use-after-free in Web Audio erlaubt Heap-Corruption

    CVE-2024-0807 Hoch

    In der Web-Audio-Komponente von Google Chrome vor Version 121.0.6167.85 besteht ein Use-after-free-Fehler. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Corruption auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 121.0.6167.85 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Google Chrome: Use-after-free in Reading Mode

    CVE-2024-0813 Hoch

    In der Komponente Reading Mode von Google Chrome vor Version 121.0.6167.85 besteht eine Use-after-free-Schwachstelle. Ein Angreifer, der einen Benutzer zur Installation einer bösartigen Erweiterung verleitet, könnte über eine bestimmte Interaktion mit der Oberfläche eine Heap-Beschädigung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Google Chrome iOS: Offenlegung von Cross-Origin-Daten über Security-UI

    CVE-2024-0804 Hoch

    In der iOS Security UI von Google Chrome vor Version 121.0.6167.85 ermöglichte eine unzureichende Richtliniendurchsetzung einem entfernten Angreifer, über eine präparierte HTML-Seite Cross-Origin-Daten abzugreifen. Der Chromium-Sicherheitsschweregrad wird in der Quelle mit „Medium“ angegeben. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. JupyterLab Token-Offenlegung durch veraltete jupyter-server-Version

    CVE-2024-22421 Hoch

    Nutzer von JupyterLab, die auf einen bösartigen Link klicken, können bei einer älteren jupyter-server-Version ihre Authorization- und XSRFToken-Tokens gegenüber Dritten offenlegen. Die Versionen JupyterLab 4.1.0b2, 4.0.11 und 3.6.7 sind gepatcht. Ein Workaround ist laut Quelle nicht bekannt; Nutzer sollten jedoch auf jupyter-server 2.7.2 oder neuer aktualisieren, das einen Fix für die Redirect-Schwachstelle enthält. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf JupyterLab 4.1.0b2/4.0.11/3.6.7 und jupyter-server 2.7.2 oder neuer.

    CVSS: 7.6 Publiziert: Referenz: NVD
  49. CVE-2024-0409 – Fehlerhafter Cursor-Private-Typ in X.Org Xephyr/Xwayland überschreibt XSELINUX-Kontext

    CVE-2024-0409 Hoch

    Im X.Org-Server verwendet der Cursor-Code in Xephyr und Xwayland bei der Erzeugung den falschen Private-Datentyp: Er nutzt den Cursor-Bits-Typ als Private-Struktur, wodurch beim Initialisieren des Cursors der XSELINUX-Kontext überschrieben wird. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Google Chrome – Type-Confusion in V8

    CVE-2024-0518 Hoch

    In Google Chrome vor Version 120.0.6099.224 erlaubt eine Type-Confusion in der JavaScript-Engine V8 einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 120.0.6099.224 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Fedora, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog