1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ivanti (Pulse/Connect Secure) Seite 5

Netzwerk, Firewall, Security-Appliances
432
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

432 Reports

Zeige 201 bis 250 von 432

  1. SOUND4 IMPACT/FIRST/PULSE/Eco: Command-Injection über traceroute.php

    CVE-2022-50795 Hoch

    SOUND4 IMPACT/FIRST/PULSE/Eco bis Version 2.x enthält eine bedingte Command-Injection-Schwachstelle, über die lokal authentifizierte Nutzer bösartige Dateien im Verzeichnis /tmp anlegen können. Nicht authentifizierte Angreifer können durch eine einzelne HTTP-POST-Anfrage an das Skript traceroute.php Befehle ausführen; die dabei erzeugte Datei wird nach der Ausführung wieder gelöscht. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  2. SOUND4 IMPACT/FIRST/PULSE/Eco: Unzureichender Sitzungsablauf ermöglicht Session-Hijacking

    CVE-2022-50692 Hoch

    SOUND4 IMPACT, FIRST, PULSE und Eco in Version 2.x und darunter weisen eine unzureichende Sitzungsablauf-Schwachstelle auf, die es Angreifern erlaubt, alte Sitzungs-Credentials wiederzuverwenden. Durch Ausnutzung des schwachen Sitzungsmanagements können aktive Benutzersitzungen potenziell übernommen und unautorisierter Zugriff auf die Anwendung erlangt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. SOUND4 IMPACT/FIRST/PULSE/Eco: Netzwerkflutung über ping.php, traceroute.php und dns.php

    CVE-2022-50695 Hoch

    SOUND4 IMPACT/FIRST/PULSE/Eco Version 2.x erlaubt nicht authentifizierten Angreifern über Netzwerk-Kommandoskripte den Versand von ICMP-Signalen an beliebige Hosts. Über die Skripte ping.php, traceroute.php und dns.php lassen sich Netzwerkflutungsangriffe gegen externe Ziele erzeugen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. SOUND4 IMPACT/FIRST/PULSE/Eco: Information Disclosure über /log-Verzeichnis

    CVE-2022-50788 Hoch

    Die Produkte SOUND4 IMPACT, FIRST, PULSE und Eco bis Version 2.x enthalten eine Information-Disclosure-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, auf sensible Log-Dateien zuzugreifen. Laut Quelle kann das Verzeichnis /log direkt durchsucht werden, um System- und sensible Informationen ohne Authentifizierung abzurufen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – Angriff über das Netz ohne Authentifizierung und ohne Benutzerinteraktion mit Auswirkung auf die Vertraulichkeit. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierter Zugriff auf Live-Stream-Informationen

    CVE-2022-50790 Hoch

    SOUND4 IMPACT/FIRST/PULSE/Eco in Version 2.x und darunter enthält eine Schwachstelle, über die entfernte Angreifer ohne Authentifizierung via webplay- oder ffmpeg-Skripte auf Informationen zu Live-Radio-Streams zugreifen können. Angreifer können durch Aufruf bestimmter Web-Skripte Stream-Details offenlegen, ohne sich anmelden zu müssen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierte Offenlegung von Dateien

    CVE-2022-50792 Hoch

    SOUND4 IMPACT, FIRST, PULSE und Eco in Version 2.x und darunter enthalten eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien, die entfernten Angreifern den Zugriff auf sensible Systemdateien ermöglicht. Die Schwachstelle kann durch Manipulation des GET-Parameters „file“ ausgenutzt werden, um beliebige Dateien auf dem betroffenen Gerät offenzulegen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. SOUND4 IMPACT/FIRST/PULSE/Eco Unauthenticated Stored XSS im Benutzername-Parameter

    CVE-2022-50787 Hoch

    Die Produktreihe SOUND4 IMPACT/FIRST/PULSE/Eco (Version 2.x) enthält eine nicht authentifizierte Stored-Cross-Site-Scripting-Schwachstelle im Parameter für den Benutzernamen. Angreifer können darüber schädliche Skripte einschleusen, die ohne vorherige Anmeldung im Browser eines Opfers ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  8. SOUND4 Server Service – Unquoted Service Path (lokale Rechteausweitung)

    CVE-2023-53965 Hoch

    Der SOUND4 Server Service 4.1.102 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Dienstpfad (unquoted service path). Lokale, nicht privilegierte Nutzer können dadurch Code mit erhöhten Systemrechten ausführen, indem sie eine bösartige Datei im System-Root-Pfad ablegen, die beim Dienststart mit LocalSystem-Rechten läuft. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: eine vom Hersteller bereitgestellte, korrigierte Version einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  9. SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierter Directory-Traversal in upload.cgi

    CVE-2023-53962 Hoch

    SOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält laut Quelle eine unauthentifizierte Directory-Traversal-Schwachstelle, über die entfernte Angreifer per 'upgfile'-Parameter in upload.cgi beliebige Dateien schreiben können. Angreifer können die Schwachstelle ausnutzen, indem sie präparierte Multipart-Form-Data-POST-Requests mit Directory-Traversal-Sequenzen senden, um Dateien an nicht vorgesehenen Orten im System abzulegen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung

    CVE-2025-13659 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution

    CVE-2025-13662 Hoch

    Die Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  12. Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses

    CVE-2025-13661 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  13. Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent

    CVE-2025-10918 Hoch

    Der Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.

    CVSS: 7.1 Publiziert: Referenz: NVD
  14. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10242 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  15. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10243 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  16. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10985 Hoch

    Das Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  17. Path Traversal in Ivanti Endpoint Manager ermöglicht RCE

    CVE-2025-9713 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung

    CVE-2025-11622 Hoch

    Eine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. Remote Code Execution über Firmware-Update in Sound4 PULSE-ECO AES67

    CVE-2025-57431 Hoch

    Die webbasierte Verwaltungsoberflaeche der Sound4 PULSE-ECO AES67 1.22 ist über ein boesartiges Firmware-Update-Paket für Remote Code Execution anfällig, da der Update-Mechanismus die Integrität von manual.sh nicht prüft. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Fehlende Autorisierung in Ivanti Connect Secure und Policy Secure

    CVE-2025-55141 Hoch

    Eine fehlende Autorisierung in Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt einem entfernten, authentifizierten Angreifer mit Read-Only-Adminrechten die Konfiguration authentifizierungsbezogener Einstellungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten fehlerbereinigten Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Fehlende Autorisierung in Ivanti Connect Secure und weiteren Produkten

    CVE-2025-55142 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht eine fehlende Autorisierung. Ein aus der Ferne angreifender, authentifizierter Angreifer mit nur lesenden Admin-Rechten kann dadurch authentifizierungsbezogene Einstellungen konfigurieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Ivanti Connect Secure: CSRF ermöglicht Aktionen im Namen des Opfers

    CVE-2025-55147 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine CSRF-Schwachstelle einem entfernten, nicht authentifizierten Angreifer, sensible Aktionen im Namen des Opfers auszuführen. Dafür ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Ivanti Connect Secure: Fehlende Autorisierung erlaubt Übernahme von HTML5-Verbindungen

    CVE-2025-55145 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine fehlende Autorisierung einem entfernten, authentifizierten Angreifer, bestehende HTML5-Verbindungen zu übernehmen. CVSS-Basiswert: 8.9 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 8.9 Publiziert: Referenz: NVD
  24. Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE

    CVE-2025-9712 Hoch

    In Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution

    CVE-2025-9872 Hoch

    Eine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Ivanti Connect Secure/Policy Secure/ZTA Gateway – Fehlende Autorisierungsprüfung

    CVE-2025-55148 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 fehlt eine Autorisierungsprüfung. Ein entfernter authentifizierter Angreifer mit Nur-Lese-Administratorrechten kann dadurch eingeschränkte Einstellungen konfigurieren. CVSS-Basiswert: 7.6 (Hoch). Der Fix wurde laut Quelle am 02.08.2025 bereitgestellt.

    CVSS: 7.6 Publiziert: Referenz: NVD
  27. Ivanti Connect Secure: Buffer Over-Read ermöglicht Denial of Service

    CVE-2025-5456 Hoch

    In Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD eine Buffer-Over-Read-Schwachstelle (CWE-125). Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial of Service auslösen. Der Fix wurde am 02.08.2025 bereitgestellt. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Ivanti Connect Secure/Policy Secure/ZTA Gateway: Heap-Buffer-Overflow ermöglicht Denial of Service

    CVE-2025-5462 Hoch

    In Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 22.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD ein heap-basierter Pufferüberlauf, der einem nicht authentifizierten Angreifer aus der Ferne einen Denial of Service ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update gemäss Hersteller-Fix, bereitgestellt am 02.08.2025.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Ivanti Avalanche – SQL-Injection mit möglicher Remote Code Execution

    CVE-2025-8296 Hoch

    Ivanti Avalanche vor Version 6.4.8.8008 enthält eine SQL-Injection-Schwachstelle, über die ein remote authentifizierter Angreifer mit Administratorrechten beliebige SQL-Abfragen ausführen kann. Unter bestimmten Bedingungen kann dies zusätzlich zu Remote Code Execution führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  30. Ivanti Avalanche: Remote Code Execution durch unvollständige Konfigurationsbeschränkung

    CVE-2025-8297 Hoch

    Ivanti Avalanche ist vor Version 6.4.8.8008 durch eine unvollständige Beschränkung von Konfigurationsoptionen verwundbar. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  31. Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter

    CVE-2025-6995 Hoch

    Eine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  32. Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten

    CVE-2025-6996 Hoch

    Der Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 8.4 Publiziert: Referenz: NVD
  33. Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution

    CVE-2025-6770 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.

    CVSS: 7.2 Publiziert: Referenz: NVD
  34. Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten

    CVE-2025-6771 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.

    CVSS: 7.2 Publiziert: Referenz: NVD
  35. Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten

    CVE-2025-7037 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 7.2 Publiziert: Referenz: NVD
  36. Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten

    CVE-2025-22455 Hoch

    Ein hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten

    CVE-2025-5353 Hoch

    Ein fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung

    CVE-2025-22463 Hoch

    In Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  39. Ivanti Cloud Services Application – Rechteausweitung durch Standard-Zugangsdaten

    CVE-2025-22460 Hoch

    In der Ivanti Cloud Services Application vor Version 5.0.5 ermöglichen Standard-Zugangsdaten einem lokal authentifizierten Angreifer die Ausweitung seiner Privilegien. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 5.0.5 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Reflektiertes XSS in Ivanti Endpoint Manager

    CVE-2025-22466 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU1 bzw. 2022 SU7 erlaubt ein reflektiertes Cross-Site-Scripting einem entfernten, nicht authentifizierten Angreifer, Administratorrechte zu erlangen. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU1 bzw. 2022 SU7.

    CVSS: 8.2 Publiziert: Referenz: NVD
  41. Ivanti Endpoint Manager – DLL-Hijacking ermöglicht Rechteausweitung auf System

    CVE-2025-22458 Hoch

    In Ivanti Endpoint Manager ermöglicht eine DLL-Hijacking-Schwachstelle einem authentifizierten Angreifer die Rechteausweitung auf System-Ebene. Betroffen sind Versionen vor 2024 SU1 beziehungsweise vor 2022 SU7. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU1 beziehungsweise 2022 SU7 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Ivanti Endpoint Manager: SQL-Injection mit Code-Ausführung

    CVE-2025-22461 Hoch

    Ivanti Endpoint Manager vor Version 2024 SU1 bzw. vor Version 2022 SU7 enthält eine SQL-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Ivanti Secure Access Client – Rechteausweitung durch zu weit gefasste Berechtigungen

    CVE-2025-22454 Hoch

    Der Ivanti Secure Access Client vor Version 22.7R4 vergibt unzureichend restriktive Berechtigungen. Ein lokal authentifizierter Angreifer kann dadurch seine Privilegien ausweiten. Bei Erfolg sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R4 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Ivanti Secure Access Client: Unzureichende Berechtigungen ermöglichen Löschen beliebiger Dateien

    CVE-2024-13813 Hoch

    Der Ivanti Secure Access Client weist vor Version 22.8R1 unzureichende Berechtigungen auf. Ein lokaler authentifizierter Angreifer kann dadurch beliebige Dateien auf dem System löschen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  45. Ivanti Application Control Engine: Race Condition umgeht Anwendungssperre

    CVE-2024-10630 Hoch

    Im Ivanti Application Control Engine besteht in Versionen vor 10.14.4.0 eine Race Condition. Ein lokal authentifizierter Angreifer kann dadurch die Anwendungsblockierung umgehen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 10.14.4.0 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. CVE-2024-13163 – Deserialisierung nicht vertrauenswürdiger Daten in Ivanti EPM

    CVE-2024-13163 Hoch

    Ivanti Endpoint Manager (EPM) vor dem Januar-2025-Sicherheitsupdate für die 2024er-Linie bzw. dem Januar-2025-Sicherheitsupdate für 2022 SU6 verarbeitet nicht vertrauenswürdige Daten unsicher (Deserialisierung). Ein entfernter, nicht authentifizierter Angreifer kann dadurch Remotecode-Ausführung erreichen; lokale Nutzerinteraktion ist erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Ivanti EPM: Rechteausweitung durch nicht initialisierte Ressource

    CVE-2024-13164 Hoch

    In Ivanti Endpoint Manager (EPM) vor dem Security Update von Januar 2025 (für die 2024er-Linie sowie 2022 SU6) ermöglicht eine nicht initialisierte Ressource einem lokal authentifizierten Angreifer die Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Ivanti EPM – Out-of-Bounds Read ermöglicht lokale Rechteausweitung

    CVE-2024-13169 Hoch

    Ivanti EPM weist vor dem 2024 January-2025 Security Update bzw. dem 2022 SU6 January-2025 Security Update einen Out-of-Bounds-Read auf. Ein lokal authentifizierter Angreifer kann die Schwachstelle zur Rechteausweitung nutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das entsprechende Security Update von Januar 2025 einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Unzureichende Dateinamen-Validierung in Ivanti EPM ermöglicht Remote-Codeausführung

    CVE-2024-13171 Hoch

    Eine unzureichende Validierung von Dateinamen in Ivanti EPM vor dem 2024-Januar-2025-Sicherheitsupdate und dem 2022-SU6-Januar-2025-Sicherheitsupdate erlaubt einem entfernten, nicht authentifizierten Angreifer Remote-Codeausführung. Dafür ist lokale Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Ivanti EPM: Fehlerhafte Signaturprüfung ermöglicht Remotecodeausführung

    CVE-2024-13172 Hoch

    Ivanti EPM weist vor dem Sicherheitsupdate von Januar 2025 (für die 2024-Version sowie 2022 SU6) eine fehlerhafte Signaturprüfung auf. Ein nicht authentifizierter Angreifer aus der Ferne kann dadurch Remotecodeausführung erreichen, wobei lokale Benutzerinteraktion erforderlich ist. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das Januar-2025-Sicherheitsupdate einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog