1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Fedora Seite 8

Betriebssysteme, Endpoint, Distros
632
Reports
79
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

632 Reports

Zeige 351 bis 400 von 632

  1. libX11: Integer-Overflow in XCreateImage() ermöglicht Rechteausweitung

    CVE-2023-43787 Hoch

    In libX11 besteht laut NVD ein Integer-Overflow innerhalb der Funktion XCreateImage(). Ein lokaler Nutzer kann diesen Fehler auslösen und dadurch Code mit erhöhten Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. libcue: Out-of-Bounds-Zugriff beim Parsen von CUE-Sheets ermöglicht RCE

    CVE-2023-43641 Hoch

    libcue in Versionen bis 2.2.1 ist für einen Out-of-Bounds-Array-Zugriff anfällig. Unter GNOME kann ein Nutzer angegriffen werden, indem er ein CUE-Sheet von einer boesartigen Webseite herunterlaedt: Die Datei landet in ~/Downloads, wird von tracker-miners automatisch mit libcue geparst und erlangt so Codeausführung. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf libcue 2.3.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  3. WebKitGTK: Use-after-free in der MediaRecorder-API

    CVE-2023-39928 Hoch

    In der MediaRecorder-API von WebKit WebKitGTK 2.40.5 besteht eine Use-after-free-Schwachstelle. Eine speziell präparierte Webseite kann diese Schwachstelle ausnutzen, um eine Speicherbeschädigung und möglicherweise die Ausführung beliebigen Codes zu verursachen. Zur Auslösung müsste ein Benutzer eine bösartige Webseite besuchen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Umgehung der cgo-Direktiven-Beschränkungen in Go

    CVE-2023-39323 Hoch

    In Go lassen sich über line-Direktiven die Beschränkungen für cgo-Direktiven umgehen, sodass blockierte Linker- und Compiler-Flags während der Kompilierung übergeben werden können. Dies kann beim Ausführen von go build zu unerwarteter Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  5. Type Confusion in V8 von Google Chrome

    CVE-2023-5346 Hoch

    In der JavaScript-Engine V8 von Google Chrome vor Version 117.0.5938.149 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap-Corruption) auslösen und dadurch potenziell Schadcode zur Ausführung bringen. Die Ausnutzung erfordert eine Interaktion des Nutzers. Ein Update auf die korrigierte Chrome-Version behebt das Problem. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Linux-Kernel eBPF – Rechteausweitung über fehlerhafte Pointer-Validierung

    CVE-2023-39191 Hoch

    Im eBPF-Subsystem des Linux-Kernels besteht ein Fehler bei der Eingabevalidierung, weil dynamische Pointer in nutzergelieferten eBPF-Programmen vor deren Ausführung unzureichend geprüft werden. Ein Angreifer mit CAP_BPF-Rechten kann dadurch seine Rechte ausweiten und beliebigen Code im Kontext des Kernels ausführen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: einen korrigierten Kernel einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  7. Linux-Kernel (fs/smb/client) – Use-after-free ermöglicht lokale Rechteausweitung

    CVE-2023-5345 Hoch

    Im smb/client-Bestandteil des Linux-Kernels besteht eine Use-after-free-Schwachstelle, die zur lokalen Rechteausweitung ausgenutzt werden kann. Bei einem Fehler in smb3_fs_context_parse_param wurde ctx->password freigegeben, das Feld aber nicht auf NULL gesetzt, was zu einem Double-Free führen kann. Empfohlene Massnahme: auf einen Stand nach Commit e6e43b8aa7cd3c3af686caf0c2e11819a886d705 aktualisieren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Heap-Buffer-Overflow in vim

    CVE-2023-5344 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1969 ein Heap-basierter Buffer-Overflow. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. libvpx: Fehlerhafte Breitenbehandlung bei VP9 führt zu Absturz beim Encoding

    CVE-2023-44488 Hoch

    VP9 in libvpx vor Version 1.13.1 behandelt Breiten (widths) fehlerhaft, was zu einem Absturz im Zusammenhang mit dem Encoding führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Google Chrome: Use-after-free in Passwords

    CVE-2023-5186 Hoch

    In Google Chrome vor 117.0.5938.132 erlaubte eine Use-after-free-Schwachstelle in der Komponente Passwords einem entfernten Angreifer, über eine praeparierte UI-Interaktion Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Google Chrome: Use-after-free in Extensions

    CVE-2023-5187 Hoch

    In der Extensions-Komponente von Google Chrome vor Version 117.0.5938.132 besteht ein Use-after-free. Ein Angreifer, der einen Nutzer zur Installation einer bösartigen Erweiterung verleitet, kann darüber über eine präparierte HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 117.0.5938.132 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Apple – Speicherfehler bei der Verarbeitung von Webinhalten erlaubt Code-Ausführung

    CVE-2023-35074 Hoch

    In mehreren Apple-Betriebssystemen kann die Verarbeitung von Webinhalten zur Ausführung beliebigen Codes führen. Das Problem wurde durch verbesserte Speicherbehandlung behoben und ist in tvOS 17, Safari 17, watchOS 10, iOS 17 und iPadOS 17 sowie macOS Sonoma 14 korrigiert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Apple-Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Apple: Codeausführung durch verarbeiteten Webinhalt

    CVE-2023-41074 Hoch

    In Apple-Betriebssystemen wurde eine Schwachstelle behoben, bei der die Verarbeitung von Webinhalten zur Ausführung beliebigen Codes führen konnte. Das Problem wurde durch verbesserte Prüfungen adressiert. Laut Hersteller ist die Lücke in tvOS 17, Safari 17, watchOS 10, iOS 17 und iPadOS 17 sowie macOS Sonoma 14 behoben. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. MariaDB: Denial of Service durch OpenVAS-Portscan auf Port 3306 und 4567

    CVE-2023-5157 Hoch

    In MariaDB wurde laut Quelle eine Schwachstelle gefunden, bei der ein OpenVAS-Portscan auf den Ports 3306 und 4567 einem böswilligen entfernten Client einen Denial of Service ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. cri-o: Manipulation von /etc/passwd über präparierte Umgebungsvariable

    CVE-2022-4318 Hoch

    In cri-o wurde eine Schwachstelle gefunden, die es laut Quelle erlaubt, über eine speziell präparierte Umgebungsvariable beliebige Zeilen in /etc/passwd einzufügen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. Rust-Crate Tungstenite: Denial of Service durch überlange HTTP-Header im Client-Handshake (vor 0.20.1)

    CVE-2023-43669 Hoch

    Die Rust-Bibliothek Tungstenite vor Version 0.20.1 erlaubt entfernten Angreifern durch eine übermässige Länge eines HTTP-Headers im Client-Handshake einen Denial of Service, der Minuten an CPU-Zeit verbraucht. Die Länge beeinflusst sowohl die Häufigkeit der Parse-Versuche (mehrere Tausend Male) als auch die durchschnittliche Datenmenge je Parse-Versuch (mehrere Millionen Bytes). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. CUPS/libppd: Heap-basierter Buffer Overflow durch PPD-PostScript-Dokumente

    CVE-2023-4504 Hoch

    Wegen fehlender Validierung einer von Angreifern gesteuerten Längenangabe in einem präparierten PPD-PostScript-Dokument sind CUPS und libppd anfällig für einen Heap-basierten Buffer Overflow und möglicherweise Codeausführung. Das Problem wurde mit CUPS Version 2.4.7, veröffentlicht im September 2023, behoben. CVSS-Basiswert: 7.0 (Hoch). Betroffen ist Fedora. Empfohlene Massnahme: auf CUPS 2.4.7 oder neuer aktualisieren.

    CVSS: 7.0 Publiziert: Referenz: NVD
  18. BIND 9: Assertion-Failure bei DNS-over-TLS-Anfragen führt zu Denial-of-Service

    CVE-2023-4236 Hoch

    Ein Fehler im Netzwerkcode für DNS-over-TLS-Anfragen kann bei BIND 9 unter erheblicher DNS-over-TLS-Last zu einer fehlerhaften Wiederverwendung interner Datenstrukturen und dadurch zu einer Assertion-Failure führen, wodurch der Prozess named unerwartet terminiert. Betroffen sind BIND-9-Versionen 9.18.0 bis 9.18.18 sowie 9.18.11-S1 bis 9.18.18-S1. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Artifex Ghostscript – Remote Code Execution über das IJS-Gerät

    CVE-2023-43115 Hoch

    In Artifex Ghostscript bis einschliesslich 10.01.2 kann gdevijs.c in GhostPDL über präparierte PostScript-Dokumente zu Codeausführung führen, weil nach Aktivierung von SAFER noch auf das IJS-Gerät umgeschaltet oder der IjsServer-Parameter geändert werden kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Ghostscript-Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. OpenPMIx PMIx – Race Condition erlaubt Übernahme beliebiger Dateien

    CVE-2023-41915 Hoch

    In OpenPMIx PMIx vor Version 4.2.6 sowie in 5.0.x vor 5.0.1 können Angreifer über eine Race Condition während der Ausführung von Bibliothekscode mit UID 0 die Eigentümerschaft an beliebigen Dateien erlangen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf PMIx 4.2.6 beziehungsweise 5.0.1 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  21. Cacti: authentifizierte SQL-Injection in graphs.php

    CVE-2023-39359 Hoch

    Cacti ist ein quelloffenes Framework für Betriebsüberwachung und Fehlermanagement. Eine authentifizierte SQL-Injection-Schwachstelle erlaubt angemeldeten Nutzern eine Rechteausweitung und die Ausführung von Code aus der Ferne. Die Schwachstelle befindet sich in graphs.php, wo der Parameter site_id direkt in die WHERE-Klausel übernommen wird. Es sind keine Workarounds bekannt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.2.25.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Cacti: SQL-Injection in der Funktion sql_save

    CVE-2023-39357 Hoch

    In Cacti verwendet die Funktion sql_save bei numerischen Spaltentypen direkt Benutzereingaben. Da viele aufrufende Stellen keine vorherige Validierung vornehmen, entstehen mehrere SQL-Injection-Schwachstellen. Authentifizierte Nutzer können diese für Rechteausweitung und Remote Code Execution ausnutzen. Behoben in Version 1.2.25. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Cacti 1.2.25 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Cacti: Authentifizierte SQL-Injection in reports_user.php

    CVE-2023-39358 Hoch

    Cacti ist ein quelloffenes Framework für Betriebsüberwachung und Fehlermanagement. Es wurde eine authentifizierte SQL-Injection-Schwachstelle entdeckt, die authentifizierten Benutzern eine Rechteausweitung und die Ausführung von Code aus der Ferne ermöglicht. Die Schwachstelle befindet sich in der Datei reports_user.php, in der der Parameter tree_id ohne Validierung weitergereicht wird. Das Problem wurde in Version 1.2.25 behoben; ein Upgrade wird empfohlen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Google Chrome: Out-of-Bounds-Speicherzugriff in FedCM

    CVE-2023-4761 Hoch

    In Google Chrome vor Version 116.0.5845.179 erlaubt ein Out-of-Bounds- Speicherzugriff in der Komponente FedCM einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, über eine praeparierte HTML-Seite einen Speicherbereich ausserhalb der Grenzen auszulesen. Google stuft den Schweregrad als High ein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.179 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  25. FRRouting FRR: NULL-Pointer-Dereferenzierung durch fehlerhafte BGP-Flowspec-Anfragen (bis 9.0)

    CVE-2023-41909 Hoch

    In FRRouting FRR bis einschliesslich Version 9.0 verarbeitet die Funktion bgp_nlri_parse_flowspec in bgpd/bgp_flowspec.c fehlerhafte Anfragen ohne Attribute nicht korrekt, was zu einer NULL-Pointer-Dereferenzierung führt. Dies kann zu einem Absturz des BGP-Dienstes und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind unter anderem Debian- und Fedora-basierte Systeme, die FRRouting paketieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Cacti: Command Injection über SNMP-Optionen (authentifizierter privilegierter Nutzer)

    CVE-2023-39362 Hoch

    Cacti, ein quelloffenes Framework für operatives Monitoring und Fault Management, ist in Version 1.2.24 unter bestimmten Bedingungen anfällig für Command Injection: Ein authentifizierter, privilegierter Nutzer kann über einen bösartigen String in den SNMP-Optionen eines Geräts Befehle einschleusen und Remote Code Execution auf dem zugrunde liegenden Server erreichen. Ursache sind laut Quelle Funktionen in lib/snmp.php, die Eingaben ohne ausreichendes Escaping in einen exec-Aufruf übergeben. CVSS- Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 1.2.25; Workarounds sind nicht bekannt.

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Vim – Use-After-Free-Schwachstelle

    CVE-2023-4733 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1840 eine Use-After-Free-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Vim – Use-After-Free-Schwachstelle

    CVE-2023-4750 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1857 eine Use-After-Free-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Vim – Use-after-free-Schwachstelle

    CVE-2023-4752 Hoch

    Im GitHub-Repository vim/vim besteht vor Version 9.0.1858 eine Use-after-free-Schwachstelle. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. VMware Guest Alias Manager: Privilege Escalation durch übermässig privilegierten Guest Alias

    CVE-2023-20900 Hoch

    Ein Angreifer mit Guest Operation Privileges in einer virtuellen Zielmaschine kann seine Rechte eskalieren, sofern der virtuellen Maschine ein zu privilegierter Guest Alias zugewiesen wurde. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  31. Use-after-free in der MediaStream-Komponente von Google Chrome

    CVE-2023-4572 Hoch

    In der MediaStream-Komponente von Google Chrome vor Version 116.0.5845.140 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 116.0.5845.140 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. CVE-2023-41358 – Schwachstelle in der BGP-Paketverarbeitung von FRRouting

    CVE-2023-41358 Hoch

    Laut NVD verarbeitet bgpd/bgp_packet.c in FRRouting (FRR) bis Version 9.0 NLRIs auch dann, wenn die Attributlänge null beträgt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. FRRouting FRR / Pica8 PICOS: Denial of Service durch manipuliertes BGP-Update

    CVE-2023-38802 Hoch

    FRRouting FRR in den Versionen 7.5.1 bis 9.0 sowie Pica8 PICOS 4.3.3.2 erlauben laut NVD einem entfernten Angreifer, mittels eines präparierten BGP-Updates mit einem beschädigten Attribut 23 (Tunnel Encapsulation) einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Google Chrome: Out-of-Bounds-Speicherzugriff in V8

    CVE-2023-4427 Hoch

    In Google Chrome vor Version 116.0.5845.110 erlaubt ein Out-of-Bounds- Speicherzugriff in der JavaScript-Engine V8 einem entfernten Angreifer über eine praeparierte HTML-Seite das Auslesen eines Speicherbereichs ausserhalb der Grenzen. Google stuft den Schweregrad als High ein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.110 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  35. Google Chrome – Use-after-free im Loader erlaubt Heap-Corruption

    CVE-2023-4429 Hoch

    In der Loader-Komponente von Google Chrome vor Version 116.0.5845.110 besteht ein Use-after-free-Fehler. Ein entfernter Angreifer kann über eine präparierte HTML-Seite eine Heap-Corruption auslösen und potenziell ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.110 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Google Chrome: Use-after-free in Vulkan

    CVE-2023-4430 Hoch

    Ein Use-after-free in der Vulkan-Komponente von Google Chrome vor Version 116.0.5845.110 erlaubt einem entfernten Angreifer, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.110 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Speicherzugriff ausserhalb der Grenzen in Google Chrome (Fonts)

    CVE-2023-4431 Hoch

    In Google Chrome vor Version 116.0.5845.110 erlaubt ein Speicherzugriff ausserhalb der Grenzen in der Komponente Fonts einem entfernten Angreifer über eine präparierte HTML-Seite das Lesen von Speicher ausserhalb der vorgesehenen Grenzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.110 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. Google Chrome – Out-of-Bounds-Speicherzugriff in CSS

    CVE-2023-4428 Hoch

    In der CSS-Verarbeitung von Google Chrome vor Version 116.0.5845.110 ermöglicht ein Out-of-Bounds-Speicherzugriff einem entfernten Angreifer, über eine präparierte HTML-Seite Speicher ausserhalb der vorgesehenen Grenzen zu lesen. Chromium stuft den Schweregrad als High ein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Chrome auf Version 116.0.5845.110 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  39. subscription-manager: Lokale Rechteausweitung über D-Bus-Schnittstelle com.redhat.RHSM1

    CVE-2023-3899 Hoch

    In subscription-manager besteht laut NVD eine Schwachstelle durch unzureichende Autorisierung: Die D-Bus-Schnittstelle com.redhat.RHSM1 stellt allen Nutzern eine erhebliche Anzahl an Methoden bereit, die den Zustand der Registrierung verändern können. Über die Methode com.redhat.RHSM1.Config.SetAll() kann ein gering privilegierter lokaler Nutzer den Registrierungszustand manipulieren, das System abmelden oder bestehende Berechtigungen ändern. Dies erlaubt es, beliebige Konfigurationsdirektiven für /etc/rhsm/rhsm.conf zu setzen, was zu einer lokalen Rechteausweitung auf einen nicht eingeschränkten Root-Kontext missbraucht werden kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. libjpeg-turbo: Heap-basiertes Buffer-Over-Read in decompress_smooth_data

    CVE-2021-29390 Hoch

    libjpeg-turbo Version 2.0.90 enthält einen heap-basierten Pufferüberlesefehler (2 Byte) in der Funktion decompress_smooth_data in jdcoefct.c. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  41. ImageMagick: Speicherleck über identify -help führt zu Denial of Service

    CVE-2022-48541 Hoch

    Ein Speicherleck in ImageMagick Version 7.0.10-45 und 6.9.11-22 erlaubt entfernten Angreifern, über den Befehl identify -help einen Denial-of-Service-Zustand herbeizuführen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  42. ClamAV: Denial of Service bei der Verarbeitung von HFS+-Images

    CVE-2023-20197 Hoch

    Der Dateisystem-Image-Parser für HFS+ (Hierarchical File System Plus) in ClamAV weist eine Schwachstelle auf, durch die ein nicht authentifizierter, entfernter Angreifer einen Denial of Service auf einem betroffenen Gerät auslösen kann. Ursache ist eine fehlerhafte Prüfung auf Abschluss bei der Dekomprimierung einer Datei, die zu einer Endlosschleife führen kann. Ein Angreifer kann dies durch ein präpariertes HFS+-Dateisystem-Image ausnutzen, das von ClamAV gescannt wird, wodurch der Scan-Prozess nicht mehr reagiert und Systemressourcen bindet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. Node.js: Path-Traversal im experimentellen Berechtigungsmodell

    CVE-2023-32004 Hoch

    In Node.js Version 20 besteht innerhalb des experimentellen Berechtigungsmodells eine Schwachstelle bei der Handhabung von Buffers in den Dateisystem-APIs. Dadurch lässt sich beim Prüfen von Dateiberechtigungen ein Path-Traversal umgehen. Betroffen sind alle Nutzer des experimentellen Berechtigungsmodells in Node.js 20. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Node.js: Umgehung des Policy-Mechanismus über createRequire()

    CVE-2023-32006 Hoch

    In Node.js kann über module.constructor.createRequire() der Policy-Mechanismus umgangen und Module ausserhalb der in der policy.json definierten Vorgaben geladen werden. Betroffen sind alle Nutzer des experimentellen Policy-Mechanismus in den aktiven Release-Linien 16.x, 18.x und 20.x; die Policy war zum Zeitpunkt der Veröffentlichung ein experimentelles Feature. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Node.js-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Google Chrome – Use-after-free in Device Trust Connectors

    CVE-2023-4349 Hoch

    In Google Chrome vor Version 116.0.5845.96 erlaubt eine Use-after-free-Schwachstelle in der Komponente Device Trust Connectors einem Angreifer aus der Ferne über eine präparierte HTML-Seite die Ausnutzung einer Speicherbeschädigung (Heap Corruption). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Google Chrome: Use-after-free in Network

    CVE-2023-4351 Hoch

    Ein Use-after-free in der Network-Komponente von Google Chrome vor Version 116.0.5845.96 erlaubt einem entfernten Angreifer, der ein Herunterfahren des Browsers ausgelöst hat, über eine praeparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Type Confusion in Google Chrome (V8)

    CVE-2023-4352 Hoch

    In Google Chrome vor Version 116.0.5845.96 besteht eine Type-Confusion-Schwachstelle in der JavaScript-Engine V8. Ein entfernter Angreifer konnte über eine präparierte HTML-Seite eine Speicherbeschädigung (Heap Corruption) auslösen und diese möglicherweise ausnutzen. Behoben ist das Problem ab Chrome 116.0.5845.96. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. Google Chrome: Heap-Pufferüberlauf in ANGLE

    CVE-2023-4353 Hoch

    Ein Heap-Pufferüberlauf in der ANGLE-Komponente von Google Chrome vor Version 116.0.5845.96 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite eine Heap-Korruption auszunutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Heap-basierter Pufferüberlauf in Skia (Google Chrome)

    CVE-2023-4354 Hoch

    In der Skia-Komponente von Google Chrome vor Version 116.0.5845.96 besteht ein Heap-basierter Pufferüberlauf. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber mittels einer präparierten HTML-Seite eine Heap-Korruption auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Google Chrome 116.0.5845.96 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. Google Chrome – Out-of-bounds-Speicherzugriff in V8

    CVE-2023-4355 Hoch

    In der V8-Komponente von Google Chrome vor Version 116.0.5845.96 besteht ein Speicherzugriff ausserhalb der Grenzen (Out-of-bounds). Ein entfernter Angreifer könnte über eine präparierte HTML-Seite eine Heap-Beschädigung auslösen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Chrome 116.0.5845.96 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Fedora, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog