1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

LibreOffice

Hersteller: The Document Foundation

Betriebssysteme, Endpoint, Distros

LibreOffice gehört zur Kategorie „Betriebssysteme, Endpoint, Distros“. xonatec überwacht LibreOffice laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

160
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

160 Reports

Zeige 1 bis 50 von 160

  1. Microsoft Windows MSDT Remote Code Execution Vulnerability

    CVE-2022-30190 Hoch Aktiv ausgenutzt Ransomware

    Eine Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT) erlaubt die entfernte Codeausführung, wenn MSDT über das URL-Protokoll aus einer aufrufenden Anwendung wie Word aufgerufen wird; ein Angreifer, der die Lücke erfolgreich ausnutzt, kann beliebigen Code mit den Rechten der aufrufenden Anwendung ausführen. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.

    CVSS: 7.8 EPSS: 99.23% Publiziert: Referenz: CISA KEV
  2. OpenSSL – Information Disclosure (Heartbleed)

    CVE-2014-0160 Aktiv ausgenutzt

    In OpenSSL wurde eine kritische Schwachstelle zur Offenlegung von Informationen gemeldet, bekannt als „Heartbleed“. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Fastjson – Deserialisierungslücke über autoType (Remote Code Execution)

    CVE-2025-70974 Kritisch

    Fastjson vor Version 1.2.48 behandelt die autoType-Funktion fehlerhaft: Enthält ein JSON-Dokument einen @type-Schlüssel, dessen Wert der Name einer Java-Klasse ist, können bestimmte öffentliche Methoden dieser Klasse aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD
  4. DeftPDF Document Translator v54.0 – Überschreiben interner Dateien beim Import

    CVE-2026-30276 Kritisch

    In DeftPDF Document Translator v54.0 erlaubt eine Schwachstelle beim Dateiimport das Überschreiben kritischer interner Dateien. Angreifer können dadurch beliebigen Code ausführen oder Informationen offenlegen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD
  5. Schreiben beliebiger JSON-Dateien über /save-document

    CVE-2026-23537 Kritisch

    Es wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD
  6. justhtml – unzureichende HTML-Maskierung bei Markdown-Konvertierung

    CVE-2026-8445 Kritisch

    In der Bibliothek justhtml werden bis einschliesslich Version 1.11.0 HTML-relevante Sonderzeichen (spitze Klammern) in Textknoten beim Konvertieren eines geparsten Dokuments nach Markdown über die Funktion to_markdown() nicht ausreichend maskiert. Dadurch können HTML-Zeichen ungefiltert in die erzeugte Markdown-Ausgabe gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 1.12.0.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  7. Progress MarkLogic Server: Fehlerhafte Rechteverwaltung bei REST-API-Patch-Operation (CVE-2026-8709)

    CVE-2026-8709 Kritisch

    In der REST-API-Patch-Operation für Dokumente von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine fehlerhafte Rechteverwaltung. Ein authentifizierter Benutzer mit einer niedrig privilegierten REST-Rolle kann diese ausnutzen; die vorliegende Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD
  8. OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)

    CVE-2026-39932 Kritisch

    OpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.1 Publiziert: Referenz: NVD
  9. Azure – Path Traversal ermöglicht Rechteausweitung über das Netzwerk

    CVE-2025-30387 Kritisch

    Eine unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis (Path Traversal) in Azure erlaubt einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Smartrise Document Management System – SQL-Injection

    CVE-2023-4034 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (SQL-Injection) im Smartrise Document Management System von Digita Information Technology erlaubt SQL-Injection-Angriffe. Betroffen sind Versionen vor Hvl-2.0. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. PHPJabbers Document Creator v1.0 – Benutzer-Enumeration bei der Passwortwiederherstellung

    CVE-2023-40758 Kritisch

    In PHPJabbers Document Creator v1.0 besteht eine Möglichkeit zur Benutzer-Enumeration. Bei der Passwortwiederherstellung erlauben unterschiedliche Meldungen einem Angreifer festzustellen, ob ein Benutzer gültig ist, und ermöglichen so einen Brute-Force-Angriff mit gültigen Benutzern. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. ONLYOFFICE DocumentServer – Use-after-free (RCE)

    CVE-2023-30186 Kritisch

    In ONLYOFFICE DocumentServer 4.0.3 bis 7.3.2 wurde eine Use-after-free-Schwachstelle entdeckt, die entfernten Angreifern über eine präparierte JavaScript-Datei die Ausführung beliebigen Codes erlaubt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. ONLYOFFICE DocumentServer – Out-of-bounds-Speicherzugriff ermöglicht Code-Ausführung

    CVE-2023-30187 Kritisch

    Ein Out-of-bounds-Speicherzugriff in ONLYOFFICE DocumentServer 4.0.3 bis 7.3.2 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über eine präparierte JavaScript-Datei. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine fehlerbereinigte DocumentServer-Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. PHPJabbers Document Creator 1.0 – SQL-Injection über den column-Parameter

    CVE-2023-36311 Kritisch

    In PHPJabbers Document Creator v1.0 besteht eine SQL-Injection-Schwachstelle über den Parameter column in index.php. Angreifer können darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. InfoDoc Document On-line System – Unbeschränkter Datei-Upload

    CVE-2023-37289 Kritisch

    Im InfoDoc Document On-line Submission and Approval System besteht eine Schwachstelle durch unbeschränkten Upload gefährlicher Dateitypen in der Datei-Upload-Funktion. Ein nicht authentifizierter, entfernter Angreifer kann ohne Anmeldung beliebige ausführbare Dateien hochladen und ausführen, um Systembefehle auszuführen oder den Dienst zu stören. Betroffen sind die Versionen 22547 und 22567. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Lexmark Perspective Document Filters: Out-of-Bounds-Write im Bzip2-Parser

    CVE-2016-4336 Kritisch

    Im Bzip2-Parser der Konvertierungsfunktion der Lexmark Perspective Document Filters besteht ein ausnutzbarer Out-of-Bounds-Write. Ein präpariertes Bzip2-Dokument kann einen stapelbasierten Pufferüberlauf auslösen, der unter geeigneten Umständen von einem Angreifer zur Ausführung beliebigen Codes missbraucht werden könnte. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Keycloak: Unzureichende SAML-Signaturvalidierung ermöglicht Manipulation

    CVE-2024-8698 Hoch

    In der Klasse XMLSignatureUtil von Keycloak wird bei der Validierung von SAML-Signaturen nicht korrekt geprüft, ob sich eine Signatur auf das gesamte Dokument oder nur auf bestimmte Teile davon bezieht. Dadurch kann eine gültige Signatur unter Umständen für ein manipuliertes Dokument als gültig akzeptiert werden. Betroffen sind Keycloak sowie LibreOffice als weiterer gemeldeter Produktbezug. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.

    CVSS: 7.7 EPSS: 2.03% Publiziert: Referenz: NVD
  18. Feast Feature Server – unauthentifiziertes Lesen beliebiger Dateien über /read-document

    CVE-2026-23536 Hoch

    Im Endpunkt /read-document des Feast Feature Server wurde ein Sicherheitsproblem entdeckt, das einem nicht authentifizierten, entfernten Angreifer erlaubt, jede für den Serverprozess zugängliche Datei zu lesen. Dies gelingt durch das Senden einer präparierten Anfrage. Betroffen ist die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  19. Pathway Document Store: Rekursiver Glob-Matcher mit exponentieller Laufzeit

    CVE-2026-59094 Hoch

    Der Dokumentenspeicher von Pathway (bis Version 0.31.1, behoben in Commit d09722e) wendet ein vom Aufrufer übergebenes Glob-Muster auf indexierte Dokumentpfade an. Der dafür verwendete handgeschriebene rekursive Matcher verzweigt bei jedem Zeichen zweifach, was zu übermässigem Ressourcenverbrauch führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD
  20. Oracle E-Business Suite: Schwachstelle in Oracle Document Management and Collaboration (Attachments)

    CVE-2026-47028 Hoch

    Im Produkt Oracle Document Management and Collaboration der Oracle E-Business Suite (Komponente Attachments) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  21. WordPress SP Project & Document Manager: Fehlende Berechtigungsprüfung erlaubt unbefugten Zugriff

    CVE-2026-10737 Hoch

    Das WordPress-Plugin SP Project & Document Manager ist bis einschliesslich Version 4.71 durch eine fehlende Berechtigungsprüfung in der view_file-Funktion für unbefugten Zugriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 4.71.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  22. Oracle E-Business Suite Document Management: Schwachstelle in der Komponente Attachments

    CVE-2026-61271 Hoch

    In der Oracle E-Business Suite (Produkt Oracle Document Management and Collaboration, Komponente Attachments) besteht in den betroffenen Versionen 12.2.3 bis 12.2.15 eine Schwachstelle, die laut Quelle über das Netzwerk leicht ausnutzbar ist. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor ohne Rechte und ohne Nutzerinteraktion und wirkt sich begrenzt auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  23. Pivotick: Cross-Site Scripting über ungefilterte SVG-Icons in Graph-Knoten

    CVE-2026-66918 Hoch

    In der Software Pivotick wird von einem Angreifer kontrolliertes SVG-Markup, das über die knotenspezifische Eigenschaft style.svgIcon übergeben wird, nicht bereinigt, bevor es beim Rendern eines Graph-Knotens in das Dokument eingefügt wird. Dies kann zu Cross-Site Scripting führen. Laut Produktzuordnung sind Software von The Document Foundation (LibreOffice) und Light Code Labs (Caddy) betroffen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD
  24. Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header

    CVE-2026-59096 Hoch

    Der OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  25. Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung

    CVE-2026-7327 Hoch

    Eine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD
  26. Net::SAML2 (Perl) – SAML-Authentifizierungsumgehung durch XML Signature Wrapping

    CVE-2026-18092 Hoch

    Net::SAML2 für Perl erlaubt vor Version 0.86 eine Umgehung der SAML-Authentifizierung mittels XML Signature Wrapping: Die Funktion new_from_xml liest die Identität der Assertion anhand eines dokumentweiten XPath-Ausdrucks statt anhand des signierten Teilbaums aus. CVSS-Basiswert: 8.1 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.

    CVSS: 8.1 EPSS: 0.20% Publiziert: Referenz: NVD
  27. Banks: Medienfilter akzeptieren nicht vertrauenswürdige Nutzereingaben als Datei

    CVE-2026-62663 Hoch

    Banks generiert mithilfe einer einfachen Template-Sprache LLM-Prompts. In Versionen vor 2.4.4 akzeptieren laut Quelle alle vier Medienfilter (Image, Audio, Video, Document) nicht vertrauenswürdige Nutzereingaben als Datei. CVSS-Basiswert: 7.5 (Hoch), der Vektor weist mit C:H auf einen möglichen Vertraulichkeitsverlust hin. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. itsourcecode Document Management System: SQL-Injection im Login

    CVE-2026-3133 Hoch

    In itsourcecode Document Management System 1.0 wurde eine Schwachstelle in der Verarbeitung der Datei /loging.php der Komponente Login festgestellt. Die Manipulation des Arguments Username führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich bekannt gemacht und könnte bereits genutzt werden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  29. itsourcecode Document Management System – SQL-Injection in /register.php

    CVE-2026-3153 Hoch

    In itsourcecode Document Management System 1.0 besteht laut NVD eine SQL-Injection-Schwachstelle in einer unbekannten Funktion der Datei /register.php über das Argument Username. Der Angriff ist remote durchführbar, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  30. itsourcecode Document Management System 1.0: SQL-Injection über deluser.php

    CVE-2026-3068 Hoch

    In itsourcecode Document Management System 1.0 ermöglicht der Parameter user2del in /deluser.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  31. Document Management System 1.0 – SQL-Injection über field1

    CVE-2026-3069 Hoch

    In itsourcecode Document Management System 1.0 wurde laut Quelle eine Schwachstelle in der Datei /edtlbls.php entdeckt. Die Manipulation des Parameters field1 führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  32. Fehlende Autorisierung bei externen Datenquellen in Apache OpenOffice

    CVE-2025-64403 Hoch

    In Apache OpenOffice können Calc-Tabellen Verknüpfungen zu externen Datenquellen enthalten. Durch eine fehlende Autorisierungsprüfung liess sich ein Dokument so präparieren, dass solche Verknüpfungen ohne Rückfrage geladen werden. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.1.16.

    CVSS: 8.1 Publiziert: Referenz: NVD
  33. Apache OpenOffice – Laden externer Links ohne Nutzerbestätigung

    CVE-2025-64401 Hoch

    Durch eine fehlende Autorisierungsprüfung in Apache OpenOffice können Dokumente mit sogenannten Floating Frames erstellt werden, die beim Öffnen automatisch Inhalte von verlinkten externen Dateien nachladen, ohne den Nutzer vorher um Erlaubnis zu fragen. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1.16.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Apache OpenOffice: Fehlende Autorisierungsprüfung bei externen Links

    CVE-2025-64404 Hoch

    Apache-OpenOffice-Dokumente können Verweise auf externe Dateien enthalten. Durch eine fehlende Autorisierungsprüfung kann ein präpariertes Dokument dazu führen, dass verlinkte externe Inhalte ohne Rückfrage geladen werden, etwa über Hintergrundfüllbilder oder Aufzählungszeichen-Grafiken. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1.16.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Apache OpenOffice: Fehlende Autorisierung bei externen Links in Calc

    CVE-2025-64405 Hoch

    Apache-OpenOffice-Dokumente können Links enthalten. Eine fehlende Autorisierungsprüfung erlaubte es einem Angreifer, ein Dokument so zu präparieren, dass externe Links ohne Rückfrage geladen werden. In den betroffenen Versionen laden Calc-Tabellen mit DDE-Verknüpfungen zu externen Dateien deren Inhalte, ohne den Nutzer um Erlaubnis zu fragen. Betroffen sind Versionen bis einschliesslich 4.1.15, behoben in Version 4.1.16. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 4.1.16 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Progress Telerik Document Processing – Beliebiger Dateisystemzugriff

    CVE-2024-11343 Hoch

    In den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.

    CVSS: 8.3 Publiziert: Referenz: NVD
  37. Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF

    CVE-2024-11629 Hoch

    In den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  38. Electronic Official Document Management System: Zugriffskontrolle erlaubt Anlegen eines Administratorkontos

    CVE-2024-6737 Hoch

    Im Electronic Official Document Management System von 2100 TECHNOLOGY ist die Zugriffskontrolle nicht korrekt umgesetzt. Angreifer mit regulaeren Rechten können aus der Ferne auf die Funktion zur Kontoverwaltung zugreifen und ein Administratorkonto anlegen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. SP Project & Document Manager – Path Traversal

    CVE-2024-37224 Hoch

    Eine Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) im WordPress-Plugin SP Project & Document Manager betrifft Versionen bis einschliesslich 4.71. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. SP Project & Document Manager (WordPress) – SQL-Injection

    CVE-2024-24868 Hoch

    Im WordPress-Plugin SP Project & Document Manager von Smartypants besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 4.69. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.

    CVSS: 8.5 Publiziert: Referenz: NVD
  41. React Native Document Picker Directory Traversal

    CVE-2024-25466 Hoch

    In React Native Document Picker vor Version 9.1.1 besteht eine Directory-Traversal-Schwachstelle, die einem lokalen Angreifer über ein präpariertes Skript die Ausführung von beliebigem Code in der Android-Bibliothekskomponente ermöglicht. Der Fehler ist in Version 9.1.1 behoben. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. OpenOffice – Ausführung interner Makros über präparierte Dokument-Links

    CVE-2023-47804 Hoch

    Dokumente können Links enthalten, die interne Makros mit beliebigen Argumenten aufrufen; hierfür sind mehrere URI-Schemata definiert. In den betroffenen Versionen wird für bestimmte Links keine Bestätigung des Benutzers eingeholt, sodass deren Aktivierung – durch Klick oder automatische Dokumentereignisse – zur Ausführung beliebiger Skripte führen kann. Dies ist ein Sonderfall von CVE-2022-47502. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Path-Traversal in RakRak Document Plus

    CVE-2023-49108 Hoch

    In RakRak Document Plus von Ver.3.2.0.0 bis Ver.6.4.0.7 (ausgenommen Ver.6.1.1.3a) besteht eine Path-Traversal-Schwachstelle. Wird sie ausgenutzt, können beliebige Dateien auf dem Server durch einen Nutzer mit bestimmten Berechtigungen ausgelesen oder gelöscht werden. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. SQL-Injection in SP Project & Document Manager

    CVE-2023-36677 Hoch

    Im Produkt SP Project & Document Manager besteht eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection). Betroffen sind Versionen bis einschliesslich 4.67. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  45. ColumbiaSoft Document Locator – Fehlerhafte Authentifizierung in WebTools

    CVE-2023-5830 Hoch

    In ColumbiaSoft Document Locator besteht in der Komponente WebTools, konkret in der Datei /api/authentication/login, eine als kritisch eingestufte Schwachstelle durch fehlerhafte Authentifizierung. Durch Manipulation des Parameters Server kann ein Angreifer die Lücke remote ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 7.2 SP4 bzw. 2021.1 einspielen.

    CVSS: 7.3 Publiziert: Referenz: NVD
  46. ONLYOFFICE Document Server: Denial of Service durch Speichererschöpfung

    CVE-2023-30188 Hoch

    In ONLYOFFICE Document Server Version 4.0.3 bis 7.3.2 besteht eine Schwachstelle durch Speichererschöpfung (Memory Exhaustion). Remote- Angreifer können über eine präparierte JavaScript-Datei einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. InfoDoc Document On-line Submission and Approval System: SSRF über HTML-zu-PDF-Konvertierung

    CVE-2023-37290 Hoch

    Laut NVD beschränkt das InfoDoc Document On-line Submission and Approval System bei seiner HTML-zu-PDF-Konvertierungsfunktion die verfügbaren HTML-Tags nicht ausreichend. Nicht authentifizierte, entfernte Angreifer können dadurch über Tags wie iframe entfernte oder lokale Ressourcen laden und so Server-Side-Request-Forgery-Angriffe durchführen, wodurch unautorisierter Zugriff auf beliebige Systemdateien und die interne Netzwerktopologie möglich wird. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Lexmark Perspective Document Filters – Use-after-free im PDF-Parser

    CVE-2017-2821 Hoch

    In der PDF-Verarbeitung von Lexmark Perspective Document Filters 11.3.0.2400 und 11.4.0.2452 besteht eine Use-after-free-Schwachstelle. Ein manipuliertes PDF-Dokument kann ein Use-after-free auslösen und dadurch zur direkten Codeausführung führen. CVSS-Basiswert: 8.8 (Hoch). Betroffen ist Lexmark.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. Lexmark Perceptive Document Filters – Codeausführung über manipulierte PDF-Datei

    CVE-2017-2822 Hoch

    In der Bildrendering-Funktion von Lexmark Perceptive Document Filters 11.3.0.2400 besteht eine ausnutzbare Schwachstelle zur Codeausführung. Eine speziell gestaltete PDF-Datei kann einen Funktionsaufruf auf einem beschädigten DCTStream auslösen, sodass vom Angreifer kontrollierte Daten auf den Stack geschrieben werden. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind Lexmark und LibreOffice (The Document Foundation), soweit sie die betroffenen Document Filters einsetzen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. Lexmark Perspective Document Filters – Pufferüberlauf im XLS-Parser

    CVE-2016-4335 Hoch

    In der XLS-Verarbeitung von Lexmark Perspective Document Filters besteht ein ausnutzbarer Pufferüberlauf. Ein manipuliertes XLS-Dokument kann einen stack-basierten Pufferüberlauf und dadurch entfernte Codeausführung auslösen. CVSS-Basiswert: 8.4 (Hoch). Betroffen sind Lexmark und The Document Foundation.

    CVSS: 8.4 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für LibreOffice, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog