1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Fedora Seite 7

Betriebssysteme, Endpoint, Distros
632
Reports
79
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

632 Reports

Zeige 301 bis 350 von 632

  1. Google Chrome: Out-of-Bounds-Write in V8 ermöglicht Codeausführung

    CVE-2024-0517 Hoch

    In der V8-JavaScript-Engine von Google Chrome vor Version 120.0.6099.224 besteht ein Schreibzugriff ausserhalb der Speichergrenzen (Out-of-Bounds Write). Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 120.0.6099.224 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Timing-Seitenkanal in GnuTLS RSA-PSK ClientKeyExchange

    CVE-2024-0553 Hoch

    In GnuTLS unterscheiden sich die Antwortzeiten bei missgebildeten Chiffretexten im RSA-PSK-ClientKeyExchange von den Antwortzeiten bei Chiffretexten mit korrektem PKCS#1-v1.5-Padding. Dies kann einem entfernten Angreifer einen Timing-Seitenkanalangriff im RSA-PSK-Schlüsselaustausch ermöglichen und potenziell zur Offenlegung sensibler Daten führen. CVE-2024-0553 ist als unvollständige Behebung von CVE-2023-5981 ausgewiesen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. GnuTLS/Cockpit: Denial of Service bei verteilter Zertifikatskette

    CVE-2024-0567 Hoch

    In GnuTLS wurde eine Schwachstelle gefunden, bei der Cockpit (das GnuTLS verwendet) eine Zertifikatskette mit verteiltem Vertrauen ablehnt. Das Problem tritt bei der Validierung einer Zertifikatskette mit cockpit-certificate-ensure auf und erlaubt es einem nicht authentifizierten, entfernten Client oder Angreifer, einen Denial-of-Service-Angriff auszulösen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. Redis – Integer Overflow bei Puffer-Grössenänderung führt zu Heap Overflow

    CVE-2023-41056 Hoch

    Redis, eine In-Memory-Datenbank mit Persistenz auf Datenträger, behandelt die Grössenänderung von Speicherpuffern fehlerhaft. Daraus kann ein Integer Overflow entstehen, der zu einem Heap Overflow und potenziell zu Remote Code Execution führt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die gepatchten Versionen 7.0.15 bzw. 7.2.4.

    CVSS: 8.1 Publiziert: Referenz: NVD
  5. Linux-Kernel eBPF: fehlerhafte Bounds-Verfolgung bei 32-Bit-Registern in div/mod

    CVE-2021-3600 Hoch

    Laut Quellbeschreibung wurde entdeckt, dass die eBPF-Implementierung im Linux-Kernel bei div- und mod-Operationen die Bounds-Informationen für 32-Bit-Register nicht korrekt verfolgt. Ein lokaler Angreifer könnte dies nutzen, um möglicherweise beliebigen Code auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Google Chrome: Use-after-free in ANGLE

    CVE-2024-0222 Hoch

    In der Komponente ANGLE von Google Chrome vor Version 120.0.6099.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der zuvor den Renderer-Prozess kompromittiert hat, kann darüber über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen. Google stuft die Chromium-Schwere als High ein. Ein Update auf die genannte oder eine neuere Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. Google Chrome – Heap-Buffer-Overflow in ANGLE

    CVE-2024-0223 Hoch

    In der ANGLE-Komponente von Google Chrome vor Version 120.0.6099.199 besteht ein Heap-Buffer-Overflow. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 120.0.6099.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Use-after-free in der WebAudio-Komponente von Google Chrome

    CVE-2024-0224 Hoch

    In der WebAudio-Komponente von Google Chrome vor Version 120.0.6099.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 120.0.6099.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Google Chrome – Use-after-free in WebGPU

    CVE-2024-0225 Hoch

    In der WebGPU-Komponente von Google Chrome vor Version 120.0.6099.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 120.0.6099.199 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Linux-Kernel AoE-Treiber – Use-after-Free durch fehlerhaftes Refcounting

    CVE-2023-6270 Hoch

    Im ATA-over-Ethernet-Treiber (AoE) des Linux-Kernels aktualisiert die Funktion aoecmd_cfg_pkts() den Referenzzähler von struct net_device fehlerhaft. Durch ein Race zwischen dem Freigeben der Struktur und dem Zugriff über die globale Warteschlange skbtxq kann ein Use-after-Free ausgelöst werden, was zu einem Denial of Service oder potenziell zur Codeausführung führen kann. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  11. Perl – Heap-Buffer-Overflow bei kompilierten regulären Ausdrücken

    CVE-2023-47038 Hoch

    In Perl 5.30.0 bis 5.38.0 kann eine präparierte reguläre Ausdrucksangabe beim Kompilieren durch Perl einen vom Angreifer kontrollierten Byte-Puffer-Overflow in einem heap-allokierten Puffer verursachen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  12. Google Chrome: Type Confusion in V8

    CVE-2023-6702 Hoch

    In der JavaScript-Engine V8 von Google Chrome vor Version 120.0.6099.109 besteht ein Type-Confusion-Fehler. Ein entfernter Angreifer könnte darüber mittels einer präparierten HTML-Seite eine Heap-Beschädigung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Ansible: Template-Injection durch Verlust der Unsafe-Kennzeichnung von Templating-Daten

    CVE-2023-5764 Hoch

    In Ansible besteht ein Fehler bei der Template-Injection: Interne Templating-Operationen des Controllers können die Unsafe-Kennzeichnung von Templating-Daten entfernen. Ein Angreifer kann dies ausnutzen, indem er eine speziell präparierte Datei bereitstellt, um beim Zuführen von Templating-Daten eine Template-Injection einzuschleusen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  14. Google Chrome: Use-after-free in Media Stream

    CVE-2023-6508 Hoch

    In Google Chrome vor 120.0.6099.62 erlaubte eine Use-after-free-Schwachstelle in der Komponente Media Stream einem entfernten Angreifer, über eine praeparierte HTML-Seite Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Google Chrome Use-after-free in Side Panel Search

    CVE-2023-6509 Hoch

    In der Komponente Side Panel Search von Google Chrome vor Version 120.0.6099.62 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine bestimmte Benutzerinteraktion eine Beschädigung des Heap-Speichers auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 120.0.6099.62.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Google Chrome – Use-after-free in Media Capture

    CVE-2023-6510 Hoch

    In Google Chrome vor Version 120.0.6099.62 erlaubt eine Use-after-free-Schwachstelle in der Komponente Media Capture einem Angreifer aus der Ferne die Ausnutzung einer Speicherbeschädigung (Heap Corruption), sofern er den Nutzer zu einer bestimmten Interaktion mit der Oberfläche verleitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 120.0.6099.62 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Google Chrome: Use-after-free in Mojo

    CVE-2023-6347 Hoch

    Ein Use-after-free in der Mojo-Komponente von Google Chrome vor Version 119.0.6045.199 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.199 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. Google Chrome WebAudio – Use-after-free über präparierte HTML-Seite

    CVE-2023-6346 Hoch

    In der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.199 ermöglicht ein Use-after-free einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Beschädigung auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Type Confusion in Spellcheck von Google Chrome

    CVE-2023-6348 Hoch

    In der Spellcheck-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hatte, konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Google Chrome – Use-after-free in libavif

    CVE-2023-6350 Hoch

    In der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte AVIF-Datei eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Use-after-free in libavif (Google Chrome)

    CVE-2023-6351 Hoch

    In der libavif-Komponente von Google Chrome vor Version 119.0.6045.199 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten AVIF-Datei eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.199 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Linux-Kernel: Null Pointer Dereference in nft_inner.c (netfilter)

    CVE-2023-5972 Hoch

    In der Funktion nft_inner.c von netfilter im Linux-Kernel wurde ein Fehler gefunden, der zu einer Dereferenzierung eines Nullzeigers führt. Ein lokaler Nutzer kann dies ausnutzen, um das System zum Absturz zu bringen oder seine Rechte auf dem System auszuweiten. CVSS-Basiswert: 7.0 (Hoch). Betroffen ist Fedora.

    CVSS: 7.0 Publiziert: Referenz: NVD
  23. Google Chrome – Use-after-free in der Garbage Collection

    CVE-2023-5997 Hoch

    In der Garbage Collection von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.159 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Google Chrome – Use-after-free in Navigation

    CVE-2023-6112 Hoch

    In der Navigations-Komponente von Google Chrome vor Version 119.0.6045.159 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.159 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Linux-Kernel QXL-Treiber: Race Condition führt zu Use-after-Free

    CVE-2023-39198 Hoch

    Im QXL-Treiber des Linux-Kernels besteht laut Quelle eine Race Condition. Die Funktion qxl_mode_dumb_create() dereferenziert das von qxl_gem_object_create_with_handle() zurückgegebene Objekt qobj, obwohl nur das dabei erzeugte Handle eine Referenz darauf hält. Ein Angreifer kann den zurückgegebenen Handle-Wert erraten und dadurch ein Use-after-Free auslösen, was zu einem Denial of Service oder zu einer Rechteausweitung führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Use-after-free in WebAudio von Google Chrome

    CVE-2023-5996 Hoch

    In der WebAudio-Komponente von Google Chrome vor Version 119.0.6045.123 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen und dadurch potenziell Schadcode zur Ausführung bringen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Django: Denial of Service in Truncator chars()/words() bei html=True

    CVE-2023-43665 Hoch

    Laut NVD sind in Django 3.2 vor 3.2.22, 4.1 vor 4.1.12 und 4.2 vor 4.2.6 die Methoden chars() und words() von django.utils.text.Truncator bei Verwendung mit html=True anfällig für einen potenziellen Denial-of-Service-Angriff durch bestimmte Eingaben mit sehr langem, potenziell fehlerhaftem HTML-Text. Die Template-Filter truncatechars_html und truncatewords_html sind davon ebenfalls betroffen. Die Schwachstelle besteht wegen eines unvollständigen Fixes für CVE-2019-14232. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Pillow vor 10.0.0: Speichererschöpfung durch textlength bei langen Text-Argumenten

    CVE-2023-44271 Hoch

    In Pillow vor Version 10.0.0 kann bei der Verarbeitung von TrueType-Schriften in ImageFont unkontrolliert Speicher alloziert werden, wenn textlength in einer ImageDraw-Instanz mit einem langen Text-Argument aufgerufen wird. Dies kann zu einem Speichererschöpfungs-Denial-of-Service führen, der den betroffenen Dienst zum Absturz bringen kann. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. CVE-2023-41164 – Denial of Service in Djangos uri_to_iri() durch grosse Mengen an Unicode-Zeichen

    CVE-2023-41164 Hoch

    In Django 3.2 vor 3.2.21, 4.1 vor 4.1.11 und 4.2 vor 4.2.5 ist laut Quelle die Funktion django.utils.encoding.uri_to_iri() bei bestimmten Eingaben mit einer sehr grossen Zahl an Unicode-Zeichen für einen potenziellen Denial-of-Service-Angriff anfällig. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Linux-Kernel KSMBD: Out-of-Bounds-Lesezugriff in parse_lease_state()

    CVE-2023-1194 Hoch

    In der KSMBD-Implementierung des in den Linux-Kernel integrierten Samba-Servers (CIFS) besteht eine Schwachstelle durch einen Out-of-Bounds-Lesezugriff. Sendet ein Angreifer einen CREATE-Befehl mit manipuliertem Payload an KSMBD, fehlt eine Prüfung des NameOffset-Werts in der Funktion parse_lease_state(), wodurch das create_context-Objekt auf ungültigen Speicher zugreifen kann. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  31. SchedMD Slurm – Filesystem-Race-Conditions bei Dateibesitz und -löschung

    CVE-2023-41914 Hoch

    SchedMD Slurm erlaubt in den Versionen 23.02.x vor 23.02.6 sowie 22.05.x vor 22.05.10 Filesystem-Race-Conditions, mittels derer ein Angreifer die Eigentümerschaft an einer Datei erlangen, eine Datei überschreiben oder Dateien löschen kann. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Slurm 23.02.6 bzw. 22.05.10 oder neuer aktualisieren.

    CVSS: 7.0 Publiziert: Referenz: NVD
  32. Google Chrome: Unzureichende Datenvalidierung in USB

    CVE-2023-5482 Hoch

    In Google Chrome vor 119.0.6045.105 erlaubte eine unzureichende Datenvalidierung in der USB-Komponente einem entfernten Angreifer, über eine praeparierte HTML-Seite einen Out-of-bounds-Speicherzugriff auszulösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Google Chrome: Use-after-free in Printing

    CVE-2023-5852 Hoch

    Ein Use-after-free in der Printing-Komponente von Google Chrome vor Version 119.0.6045.105 erlaubt einem entfernten Angreifer, der einen Nutzer zu bestimmten Interaktionen verleitet, eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Google Chrome: Integer-Überlauf in USB ermöglicht Codeausführung

    CVE-2023-5849 Hoch

    In der USB-Komponente von Google Chrome vor Version 119.0.6045.105 besteht ein Integer-Überlauf. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Use-after-free in Profiles von Google Chrome

    CVE-2023-5854 Hoch

    In der Profiles-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten Interaktionen in der Oberfläche verleiten konnte, war in der Lage, über diese UI-Gesten eine Speicherbeschädigung (Heap-Corruption) auszulösen. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Google Chrome – Use-after-free im Lesemodus

    CVE-2023-5855 Hoch

    Im Lesemodus (Reading Mode) von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Benutzer zu bestimmten UI-Interaktionen verleitet, kann eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Use-after-free in der Side-Panel-Komponente von Google Chrome

    CVE-2023-5856 Hoch

    In der Side-Panel-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Interaktionen verleitet, kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 119.0.6045.105 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Google Chrome – Unzweckmässige Implementierung in Downloads

    CVE-2023-5857 Hoch

    In der Downloads-Komponente von Google Chrome vor Version 119.0.6045.105 besteht eine unzweckmässige Implementierung, über die ein entfernter Angreifer mittels einer bösartigen Datei potenziell beliebigen Code ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 119.0.6045.105 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. VMware Tools: SAML-Token-Signaturumgehung ermöglicht Rechteausweitung

    CVE-2023-34058 Hoch

    VMware Tools enthält eine Schwachstelle, die eine Umgehung der SAML-Token-Signaturprüfung ermöglicht. Ein Angreifer mit Guest-Operation-Privilegien in einer Ziel-VM kann seine Rechte ausweiten, wenn dieser VM ein privilegierterer Guest-Alias zugewiesen wurde. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  40. Logikfehler in Apple WebKit ermöglicht Codeausführung

    CVE-2023-42852 Hoch

    In Apple-Betriebssystemen wurde ein Logikfehler durch verbesserte Prüfungen behoben. Die Verarbeitung von Web-Inhalten kann zur Ausführung beliebigen Codes führen. Das Problem ist in iOS 17.1 und iPadOS 17.1, watchOS 10.1, iOS 16.7.2 und iPadOS 16.7.2, macOS Sonoma 14.1, Safari 17.1 sowie tvOS 17.1 behoben. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Google Chrome – Use-after-free in Profiles

    CVE-2023-5472 Hoch

    In der Profiles-Komponente von Google Chrome vor Version 118.0.5993.117 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 118.0.5993.117 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung

    CVE-2023-5367 Hoch

    In xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. radare2 – Heap-basierter Pufferüberlauf

    CVE-2023-5686 Hoch

    Im GitHub-Repository radareorg/radare2 vor Version 5.9.0 besteht ein Heap-basierter Pufferüberlauf. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf radare2 5.9.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Node.js: Umgehung der Integritätsprüfung im experimentellen Policy-Mechanismus

    CVE-2023-38552 Hoch

    Wenn die Policy-Funktion von Node.js die Integrität einer Ressource gegen ein vertrauenswürdiges Manifest prüft, kann eine Anwendung laut Quelle diesen Vorgang abfangen und eine gefälschte Prüfsumme zurückgeben, wodurch die Integritätsprüfung des Policy-Mechanismus faktisch deaktiviert wird. Betroffen sind laut Quelle alle Nutzer des experimentellen Policy-Mechanismus in den aktiven Release-Linien 18.x und 20.x. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Apache Traffic Server: Unzureichende Eingabevalidierung bei fehlerhaften HTTP/2-Frames (bis 9.2.2)

    CVE-2023-39456 Hoch

    Apache Traffic Server verarbeitet fehlerhafte HTTP/2-Frames unzureichend validiert. Betroffen sind Versionen von 9.0.0 bis einschliesslich 9.2.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 9.2.3, die das Problem behebt. Der Fund wird auch über die Fedora-Paketierung nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Apache Traffic Server: Offenlegung vertraulicher Informationen (8.0.0–8.1.8, 9.0.0–9.2.2)

    CVE-2023-41752 Hoch

    In Apache Traffic Server kann eine Schwachstelle zur Offenlegung sensibler Informationen gegenüber nicht autorisierten Akteuren führen. Betroffen sind die Versionen 8.0.0 bis 8.1.8 sowie 9.0.0 bis 9.2.2. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 8.1.9 oder 9.2.3, die das Problem beheben. Der Fund wird unter anderem über die Fedora-Paketierung nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. Integer-Ueberlauf in xerces-c++ (BigFix Platform) erlaubt Zugriff ausserhalb der Speichergrenzen

    CVE-2023-37536 Hoch

    Ein Integer-Ueberlauf in xerces-c++ 3.2.3 innerhalb der BigFix Platform erlaubt entfernten Angreifern, ueber eine praeparierte HTTP-Anfrage einen Zugriff ausserhalb der zulaessigen Speichergrenzen auszuloesen. Dadurch kann die Verarbeitung gestoert oder der betroffene Dienst beeintraechtigt werden. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  48. Google Chrome – Use-after-free in Site Isolation

    CVE-2023-5218 Hoch

    In Google Chrome vor Version 118.0.5993.70 erlaubt eine Use-after-free-Schwachstelle in der Komponente Site Isolation einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 118.0.5993.70 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. vim: Use-after-free-Schwachstelle vor Version 9.0.2010

    CVE-2023-5535 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.2010 eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 9.0.2010 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Go HTTP/2: Ressourcenerschöpfung durch Rapid Reset (HTTP/2 Rapid Reset)

    CVE-2023-39325 Hoch

    Ein bösartiger HTTP/2-Client kann laut Quelle durch schnelles Erstellen von Requests und deren sofortigen Reset einen übermässigen Ressourcenverbrauch auf dem Server verursachen. Zwar begrenzt die Einstellung http2.Server.MaxConcurrentStreams die Gesamtzahl der Requests, doch das Zurücksetzen eines laufenden Requests erlaubt es dem Angreifer, während die bestehende Anfrage noch bearbeitet wird, eine neue zu erstellen. Mit dem Fix begrenzen HTTP/2-Server die Zahl gleichzeitig ausgeführter Handler-Goroutinen auf das Stream-Concurrency-Limit; wächst die Warteschlange neuer Requests zu stark, beendet der Server die Verbindung. Der Fix betrifft auch golang.org/x/net/http2 bei manueller HTTP/2-Konfiguration. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Fedora, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog