ImageMagick Seite 4
Hersteller: ImageMagick Studio
Schwachstellen-Reports
269 ReportsZeige 151 bis 200 von 269
-
.NET und Visual Studio: Denial-of-Service-Schwachstelle
CVE-2024-38168 HochIn .NET und Visual Studio wurde eine Denial-of-Service-Schwachstelle gemeldet. Weitere technische Details enthalten die Quelldaten nicht. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Microsoft Copilot Studio – Umgehung des SSRF-Schutzes legt Informationen offen
CVE-2024-38206 HochEin authentifizierter Angreifer kann den Server-Side-Request-Forgery-Schutz in Microsoft Copilot Studio umgehen und dadurch über das Netzwerk sensible Informationen abfliessen lassen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Verfügbare Microsoft-Updates einspielen.
CVSS: 8.5 Publiziert: Referenz: NVD -
ImageMagick AppImage – Codeausführung durch leere Umgebungspfade
CVE-2024-41817 HochIn der AppImage-Version von ImageMagick kann beim Setzen der Umgebungsvariablen MAGICK_CONFIGURE_PATH und LD_LIBRARY_PATH ein leerer Pfad verwendet werden. Dadurch können beim Ausführen von ImageMagick bösartige Konfigurationsdateien oder Shared Libraries aus dem aktuellen Arbeitsverzeichnis geladen werden, was zu Codeausführung führen kann. Die Schwachstelle ist in Version 7.11-36 behoben. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Version 7.11-36 oder neuer aktualisieren.
CVSS: 7.0 Publiziert: Referenz: NVD -
.NET und Visual Studio – Remote Code Execution
CVE-2024-35264 HochIn .NET und Visual Studio besteht eine Schwachstelle, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
.NET and Visual Studio – Denial-of-Service-Schwachstelle
CVE-2024-38095 HochIn .NET und Visual Studio besteht laut NVD-Eintrag eine Denial-of-Service-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
.NET und Visual Studio – Denial-of-Service-Schwachstelle
CVE-2024-30105 HochMicrosoft weist für .NET und Visual Studio eine Denial-of-Service-Schwachstelle aus. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
.NET, .NET Framework und Visual Studio – Elevation of Privilege
CVE-2024-38081 Hoch.NET, .NET Framework und Visual Studio enthalten eine Schwachstelle, die eine Elevation of Privilege ermöglicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
TOCTOU-Schwachstelle in HP-BIOS ermöglicht Codeausführung, Denial-of-Service und Informationsabfluss
CVE-2022-27540 HochIm BIOS bestimmter HP-PC-Produkte wurde eine potenzielle Time-of-Check-to-Time-of-Use-Schwachstelle (TOCTOU) identifiziert, die beliebige Codeausführung, Denial-of-Service und Offenlegung von Informationen ermöglichen könnte. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: HP stellt BIOS-Updates zur Behebung der potenziellen Schwachstelle bereit, diese sollten eingespielt werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
AdmirorFrames Joomla!-Erweiterung: Offenlegung des vollständigen Webroot-Pfads
CVE-2024-5735 HochIn der Joomla!-Erweiterung AdmirorFrames erlaubt das Skript afHelper.php einem nicht autorisierten Angreifer, den Speicherort des Web-Root-Verzeichnisses offenzulegen (Full Path Disclosure). Betroffen sind AdmirorFrames-Versionen vor 5.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
AdmirorFrames (Joomla!) – SSRF im Skript afGdStream.php
CVE-2024-5736 HochDie Joomla!-Erweiterung AdmirorFrames enthält im Skript afGdStream.php eine Server-Side-Request-Forgery-Schwachstelle (SSRF), über die lokale Dateien oder nur von localhost erreichbare Serverseiten zugaenglich werden. Betroffen sind AdmirorFrames-Versionen vor 5.0. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-0089 – Informationsoffenlegung im NVIDIA-GPU-Display-Treiber für Windows
CVE-2024-0089 HochDer NVIDIA GPU Display Driver für Windows weist eine Schwachstelle auf, durch die Informationen eines vorherigen Clients oder eines anderen Prozesses offengelegt werden können. Eine erfolgreiche Ausnutzung kann zu Codeausführung, Informationsoffenlegung oder Datenmanipulation führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
NVIDIA-GPU-Treiber: Out-of-Bounds-Write mit Risiko für Codeausführung
CVE-2024-0090 HochIm NVIDIA-GPU-Treiber für Windows und Linux kann ein Nutzer einen Out-of-Bounds-Write auslösen. Ein erfolgreicher Exploit kann zu Codeausführung, Denial of Service, Rechteausweitung, Offenlegung von Informationen und Datenmanipulation führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
NVIDIA GPU Display Driver – Untrusted Pointer Dereference
CVE-2024-0091 HochDer NVIDIA GPU Display Driver für Windows und Linux enthält eine Schwachstelle, bei der ein Nutzer über den Aufruf einer Treiber-API eine Dereferenzierung eines nicht vertrauenswürdigen Zeigers auslösen kann. Eine erfolgreiche Ausnutzung kann zu Denial of Service, Offenlegung von Informationen und Datenmanipulation führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Easergy Studio: Rechteausweitung durch unquoted Search Path
CVE-2024-2747 HochIn Easergy Studio besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path, CWE-428). Ersetzt ein valider Nutzer eine vertrauenswürdige Datei auf dem System und startet die Maschine neu, kann dies zu einer Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
B&R Automation Studio: Unsichere DLL-Ladereihenfolge ermöglicht Codeausführung
CVE-2021-22280 HochIn B&R Automation Studio ab Version 4.0 und vor 4.12 erlauben fehlerhafte Algorithmen beim Laden von DLL-Dateien einem authentifizierten lokalen Angreifer, Code im Kontext des Produkts auszuführen. Voraussetzung ist lokaler Zugriff mit gültigen Zugangsdaten auf dem betroffenen System. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
KV STUDIO: Schreibzugriff ausserhalb der Grenzen beim Öffnen präparierter Dateien
CVE-2024-29218 HochIn KV STUDIO Ver.11.64 und älter, KV REPLAY VIEWER Ver.2.64 und älter sowie VT5-WX15/WX12 Ver.6.02 und älter besteht ein Schreibzugriff ausserhalb der Grenzen. Öffnet ein Benutzer eine speziell präparierte Datei, kann dies zu Informationsabfluss oder beliebiger Codeausführung führen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
VT STUDIO Insecure DLL Search Path Arbitrary Code Execution
CVE-2024-28099 HochIn VT STUDIO Version 8.32 und früheren Versionen besteht eine Schwachstelle im DLL-Suchpfad, die zum unsicheren Laden von Dynamic Link Libraries führen kann. Dadurch kann beliebiger Code mit den Rechten der laufenden Anwendung ausgeführt werden. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
KV STUDIO / KV REPLAY VIEWER / VT5-WX – Out-of-Bounds Read
CVE-2024-29219 HochIn KV STUDIO bis Version 11.64, KV REPLAY VIEWER bis Version 2.64 sowie VT5-WX15/WX12 bis Version 6.02 besteht eine Out-of-Bounds-Read-Schwachstelle. Öffnet ein Nutzer der betroffenen Produkte eine speziell präparierte Datei, kann dies zur Offenlegung von Informationen oder zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server – Remote Code Execution
CVE-2024-28929 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine Remote Code Execution ermöglicht. Eine erfolgreiche Ausnutzung erlaubt die Ausführung beliebigen Codes auf dem betroffenen System. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server Remote Code Execution
CVE-2024-28930 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server – Remote Code Execution
CVE-2024-28931 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die Remote Code Execution ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server: Remote Code Execution
CVE-2024-28932 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server – Remote Code Execution
CVE-2024-28933 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server – Remote Code Execution
CVE-2024-28934 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine Remotecodeausführung ermöglicht. Die Ausnutzung setzt eine Benutzerinteraktion voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Bereitgestellte Hersteller-Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Remote-Code-Execution im Microsoft ODBC Driver for SQL Server
CVE-2024-28935 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. Ein Angreifer kann darüber unter bestimmten Voraussetzungen beliebigen Code auf dem betroffenen System ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server: Remote Code Execution
CVE-2024-28936 HochIm Microsoft ODBC Driver for SQL Server besteht eine Schwachstelle, die entfernte Codeausführung ermöglicht. Die Ausnutzung erfordert Benutzerinteraktion. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver for SQL Server: Remote Code Execution
CVE-2024-28937 HochEine Schwachstelle im Microsoft ODBC Driver for SQL Server ermöglicht die Ausführung von Schadcode aus der Ferne. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Microsoft ODBC Driver für SQL Server – Remote Code Execution
CVE-2024-28938 HochIm Microsoft ODBC Driver für SQL Server besteht eine Schwachstelle, die eine entfernte Codeausführung (Remote Code Execution) ermöglicht. Ein Angreifer kann darüber unter Umständen beliebigen Code auf dem betroffenen System ausführen. Betroffene Umgebungen sollten die bereitgestellten Sicherheitsupdates einspielen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
.NET, .NET Framework und Visual Studio – Remotecodeausführung
CVE-2024-21409 Hoch.NET, .NET Framework und Visual Studio weisen eine Schwachstelle auf, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Visual Studio Code: Elevation of Privilege
CVE-2024-26165 HochIn Visual Studio Code besteht eine Schwachstelle, die eine Rechteausweitung (Elevation of Privilege) ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Denial-of-Service-Schwachstelle in Microsoft QUIC
CVE-2024-26190 HochMicrosoft QUIC weist eine Schwachstelle auf, die einem Angreifer einen Denial of Service ermöglicht. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
.NET and Visual Studio Denial of Service Vulnerability
CVE-2024-21392 HochIn .NET und Visual Studio besteht eine Schwachstelle, die zu einem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Azure Data Studio – Rechteausweitung
CVE-2024-26203 HochFür diese Schwachstelle liegt als Quellenangabe eine Rechteausweitung in Azure Data Studio vor. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
B&R Automation Studio – Unzureichende Kryptografie (Remote Code Execution)
CVE-2024-0220 HochDer B&R Automation Studio Upgrade Service und B&R Technology Guarding verwenden unzureichende Kryptografie für die Kommunikation mit den Upgrade- und Lizenzservern. Ein netzwerkbasierter Angreifer könnte dies ausnutzen, um beliebigen Code auf den Produkten auszuführen oder sensible Daten mitzulesen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
B&R Automation Studio fehlerhafte Berechtigungszuweisung ermöglicht Rechteausweitung
CVE-2020-24681 HochIn B&R Industrial Automation Automation Studio besteht eine Schwachstelle durch fehlerhafte Berechtigungszuweisung für eine kritische Ressource, die eine Rechteausweitung erlaubt. Betroffen sind Automation Studio von 4.6.0 bis 4.6.X, von 4.7.0 vor 4.7.7 SP, von 4.8.0 vor 4.8.6 SP sowie von 4.9.0 vor 4.9.4 SP. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Code Injection in B&R Automation Studio
CVE-2021-22282 HochIn B&R Industrial Automation Automation Studio besteht eine Schwachstelle zur unzureichenden Kontrolle der Codegenerierung (Code Injection), die eine lokale Ausführung von Code ermöglicht. Betroffen ist Automation Studio von Version 4.0 bis 4.12. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
B&R Automation Studio Unquoted Search Path Rechteausweitung
CVE-2020-24682 HochIn B&R Industrial Automation Automation Studio sowie NET/PVI besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path). Dadurch können Programme mit erhöhten Rechten ausgeführt werden. Betroffen sind Automation Studio von Version 4.0 bis 4.6 sowie mehrere Versionsstränge zwischen 4.7.0 und 4.9.4, ebenso NET/PVI von 4.0 bis 4.6 und weitere Versionsstränge bis 4.9.4. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
OS-Command-Injection in BIOVIA Materials Studio
CVE-2023-6078 HochIn den BIOVIA-Materials-Studio-Produkten von Release BIOVIA 2021 bis Release BIOVIA 2023 besteht eine OS-Command-Injection-Schwachstelle. Das Hochladen eines speziell präparierten Perl-Skripts kann zu beliebiger Befehlsausführung führen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Telerik Test Studio – Rechteausweitung über Installer-Komponente
CVE-2024-0833 HochIn der Installer-Komponente von Telerik Test Studio vor Version 2023.3.1330 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2023.3.1330 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Label Studio: Stored-XSS über Avatar-Upload
CVE-2023-47115 HochLabel Studio, ein verbreitetes Open-Source-Tool zur Datenlabellierung, weist in Versionen vor 1.9.2 laut Quelldaten eine Cross-Site-Scripting-Schwachstelle auf: Ein authentifizierter Nutzer kann eine präparierte Bilddatei als Avatar hochladen, die als HTML-Datei auf der Website gerendert wird. Dadurch lässt sich beliebiges JavaScript ausführen, etwa um bösartige Aktionen gegen andere Label-Studio-Nutzer durchzuführen, die das präparierte Avatar-Bild aufrufen – ein Beispielangriff fügt einen neuen Django-Super-Administrator hinzu, wenn ein Django-Administrator das Bild betrachtet. Ursache ist laut Quelle, dass die Datei-Validierung nur die Bildabmessungen prüft und Djangos serve-View den Content-Type anhand der Dateiendung in der URL bestimmt, während die Dateiendungsprüfung nur clientseitig erfolgt. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.9.2 oder neuer.
CVSS: 7.1 Publiziert: Referenz: NVD -
ImageMagick: Directory Traversal über manipulierte Projektdateien
CVE-2022-45792 HochImageMagick verarbeitet Projektdateien, die schädliche Inhalte enthalten können, welche die Software zum Erzeugen von Dateien im Dateisystem nutzt. Dadurch ist ein Directory Traversal möglich, mit dem Dateien mit den Rechten des angemeldeten Nutzers überschrieben werden können. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Meta Spark Studio: Ausführung von package.json-Skripten beim Projektöffnen
CVE-2024-23347 HochVor Version 176 führt Meta Spark Studio beim Öffnen eines neuen Projekts Skripte aus, die in einer im Projekt enthaltenen package.json-Datei definiert sind. Diese Skripte können dadurch beliebigen Code mit den Rechten der Anwendung auf dem System ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Microsoft.Data.SqlClient / System.Data.SqlClient: Umgehung einer Sicherheitsfunktion
CVE-2024-0056 HochIm SQL-Data-Provider Microsoft.Data.SqlClient und System.Data.SqlClient besteht eine Schwachstelle zur Umgehung einer Sicherheitsfunktion (Security Feature Bypass). CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Schneider Electric / Mitsubishi Electric / ImageMagick: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Rechteausweitung
CVE-2023-7032 HochEs besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502). Ein mit einem Benutzerkonto angemeldeter Angreifer kann durch Bereitstellung eines präparierten serialisierten Objekts höhere Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Visual Studio – Elevation-of-Privilege-Schwachstelle
CVE-2024-20656 HochVisual Studio ist von einer Elevation-of-Privilege-Schwachstelle betroffen, die lokalen Angreifern eine Rechteausweitung erlaubt. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
EzViz Studio: DLL-Hijacking-Schwachstelle
CVE-2023-41613 HochEzViz Studio v2.2.0 ist laut NVD anfällig für DLL-Hijacking: Ein Angreifer kann eine bösartige DLL so platzieren, dass sie anstelle der legitimen Bibliothek geladen wird, um Code im Kontext der Anwendung auszuführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff mit bereits vorhandenen Rechten sowie Nutzerinteraktion.
CVSS: 7.8 Publiziert: Referenz: NVD -
ASP.NET Core: Denial-of-Service-Schwachstelle
CVE-2023-36038 HochIn ASP.NET Core besteht eine Denial-of-Service-Schwachstelle. Ein Angreifer kann die Lücke ausnutzen, um die Verfügbarkeit einer betroffenen Anwendung zu beeinträchtigen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
.NET, .NET Framework und Visual Studio: Schwachstelle zur Rechteausweitung
CVE-2023-36049 HochIn .NET, .NET Framework und Visual Studio besteht eine Schwachstelle zur Rechteausweitung (Elevation of Privilege). Weitere technische Details nennt die NVD-Quelle nicht. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Label Studio: Informationslecks durch ORM-Filter und hartkodierten Secret Key
CVE-2023-47117 HochLabel Studio ist ein quelloffenes Tool zur Datenannotation. In allen Versionen vor 1.9.2post0 lassen sich unsichere Filter für Tasks setzen: Ein Angreifer kann über eine Filterkette und Djangos Object-Relational-Mapper (ORM) sensible Felder aller Benutzerkonten auf der Plattform zeichenweise auslesen. Zusätzlich enthielt Label Studio einen hartkodierten Secret Key, mit dem ein Angreifer über dasselbe ORM-Leck Sitzungstoken beliebiger Nutzer fälschen und so Passwort-Hashes auslesen konnte. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.9.2post0 oder neuer; Workarounds sind laut Quelle nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
ImageMagick Engine-Plugin für WordPress: Remote-Code-Ausführung über cli_path
CVE-2022-2441 HochDas Plugin ImageMagick Engine für WordPress ist in den Versionen bis einschliesslich 1.7.5 über den Parameter cli_path für Remote-Code-Ausführung anfällig. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, sofern sie einen Website-Administrator zu einer Aktion wie dem Klick auf einen Link verleiten. Dadurch lassen sich Dateien auf dem Server anlegen oder ändern, was Angreifern leicht Backdoor-Zugriff verschaffen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.7.5.
CVSS: 8.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für ImageMagick, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.