LibreOffice
Hersteller: The Document Foundation
LibreOffice gehört zur Kategorie „Betriebssysteme, Endpoint, Distros“. xonatec überwacht LibreOffice laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
160 ReportsZeige 1 bis 50 von 160
-
Microsoft Windows MSDT Remote Code Execution Vulnerability
CVE-2022-30190 Hoch Aktiv ausgenutzt RansomwareEine Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT) erlaubt die entfernte Codeausführung, wenn MSDT über das URL-Protokoll aus einer aufrufenden Anwendung wie Word aufgerufen wird; ein Angreifer, der die Lücke erfolgreich ausnutzt, kann beliebigen Code mit den Rechten der aufrufenden Anwendung ausführen. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
CVSS: 7.8 EPSS: 99.23% Publiziert: Referenz: CISA KEV -
OpenSSL – Information Disclosure (Heartbleed)
CVE-2014-0160 Aktiv ausgenutztIn OpenSSL wurde eine kritische Schwachstelle zur Offenlegung von Informationen gemeldet, bekannt als „Heartbleed“. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Fastjson – Deserialisierungslücke über autoType (Remote Code Execution)
CVE-2025-70974 KritischFastjson vor Version 1.2.48 behandelt die autoType-Funktion fehlerhaft: Enthält ein JSON-Dokument einen @type-Schlüssel, dessen Wert der Name einer Java-Klasse ist, können bestimmte öffentliche Methoden dieser Klasse aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD -
DeftPDF Document Translator v54.0 – Überschreiben interner Dateien beim Import
CVE-2026-30276 KritischIn DeftPDF Document Translator v54.0 erlaubt eine Schwachstelle beim Dateiimport das Überschreiben kritischer interner Dateien. Angreifer können dadurch beliebigen Code ausführen oder Informationen offenlegen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD -
Schreiben beliebiger JSON-Dateien über /save-document
CVE-2026-23537 KritischEs wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD -
justhtml – unzureichende HTML-Maskierung bei Markdown-Konvertierung
CVE-2026-8445 KritischIn der Bibliothek justhtml werden bis einschliesslich Version 1.11.0 HTML-relevante Sonderzeichen (spitze Klammern) in Textknoten beim Konvertieren eines geparsten Dokuments nach Markdown über die Funktion to_markdown() nicht ausreichend maskiert. Dadurch können HTML-Zeichen ungefiltert in die erzeugte Markdown-Ausgabe gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 1.12.0.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Fehlerhafte Rechteverwaltung bei REST-API-Patch-Operation (CVE-2026-8709)
CVE-2026-8709 KritischIn der REST-API-Patch-Operation für Dokumente von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine fehlerhafte Rechteverwaltung. Ein authentifizierter Benutzer mit einer niedrig privilegierten REST-Rolle kann diese ausnutzen; die vorliegende Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD -
OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)
CVE-2026-39932 KritischOpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.1 Publiziert: Referenz: NVD -
Azure – Path Traversal ermöglicht Rechteausweitung über das Netzwerk
CVE-2025-30387 KritischEine unzureichende Einschränkung eines Pfadnamens auf ein beschränktes Verzeichnis (Path Traversal) in Azure erlaubt einem nicht autorisierten Angreifer die Rechteausweitung über das Netzwerk. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Smartrise Document Management System – SQL-Injection
CVE-2023-4034 KritischEine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (SQL-Injection) im Smartrise Document Management System von Digita Information Technology erlaubt SQL-Injection-Angriffe. Betroffen sind Versionen vor Hvl-2.0. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PHPJabbers Document Creator v1.0 – Benutzer-Enumeration bei der Passwortwiederherstellung
CVE-2023-40758 KritischIn PHPJabbers Document Creator v1.0 besteht eine Möglichkeit zur Benutzer-Enumeration. Bei der Passwortwiederherstellung erlauben unterschiedliche Meldungen einem Angreifer festzustellen, ob ein Benutzer gültig ist, und ermöglichen so einen Brute-Force-Angriff mit gültigen Benutzern. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ONLYOFFICE DocumentServer – Use-after-free (RCE)
CVE-2023-30186 KritischIn ONLYOFFICE DocumentServer 4.0.3 bis 7.3.2 wurde eine Use-after-free-Schwachstelle entdeckt, die entfernten Angreifern über eine präparierte JavaScript-Datei die Ausführung beliebigen Codes erlaubt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ONLYOFFICE DocumentServer – Out-of-bounds-Speicherzugriff ermöglicht Code-Ausführung
CVE-2023-30187 KritischEin Out-of-bounds-Speicherzugriff in ONLYOFFICE DocumentServer 4.0.3 bis 7.3.2 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über eine präparierte JavaScript-Datei. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine fehlerbereinigte DocumentServer-Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
PHPJabbers Document Creator 1.0 – SQL-Injection über den column-Parameter
CVE-2023-36311 KritischIn PHPJabbers Document Creator v1.0 besteht eine SQL-Injection-Schwachstelle über den Parameter column in index.php. Angreifer können darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
InfoDoc Document On-line System – Unbeschränkter Datei-Upload
CVE-2023-37289 KritischIm InfoDoc Document On-line Submission and Approval System besteht eine Schwachstelle durch unbeschränkten Upload gefährlicher Dateitypen in der Datei-Upload-Funktion. Ein nicht authentifizierter, entfernter Angreifer kann ohne Anmeldung beliebige ausführbare Dateien hochladen und ausführen, um Systembefehle auszuführen oder den Dienst zu stören. Betroffen sind die Versionen 22547 und 22567. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Lexmark Perspective Document Filters: Out-of-Bounds-Write im Bzip2-Parser
CVE-2016-4336 KritischIm Bzip2-Parser der Konvertierungsfunktion der Lexmark Perspective Document Filters besteht ein ausnutzbarer Out-of-Bounds-Write. Ein präpariertes Bzip2-Dokument kann einen stapelbasierten Pufferüberlauf auslösen, der unter geeigneten Umständen von einem Angreifer zur Ausführung beliebigen Codes missbraucht werden könnte. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Keycloak: Unzureichende SAML-Signaturvalidierung ermöglicht Manipulation
CVE-2024-8698 HochIn der Klasse XMLSignatureUtil von Keycloak wird bei der Validierung von SAML-Signaturen nicht korrekt geprüft, ob sich eine Signatur auf das gesamte Dokument oder nur auf bestimmte Teile davon bezieht. Dadurch kann eine gültige Signatur unter Umständen für ein manipuliertes Dokument als gültig akzeptiert werden. Betroffen sind Keycloak sowie LibreOffice als weiterer gemeldeter Produktbezug. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.
CVSS: 7.7 EPSS: 2.03% Publiziert: Referenz: NVD -
Feast Feature Server – unauthentifiziertes Lesen beliebiger Dateien über /read-document
CVE-2026-23536 HochIm Endpunkt /read-document des Feast Feature Server wurde ein Sicherheitsproblem entdeckt, das einem nicht authentifizierten, entfernten Angreifer erlaubt, jede für den Serverprozess zugängliche Datei zu lesen. Dies gelingt durch das Senden einer präparierten Anfrage. Betroffen ist die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Pathway Document Store: Rekursiver Glob-Matcher mit exponentieller Laufzeit
CVE-2026-59094 HochDer Dokumentenspeicher von Pathway (bis Version 0.31.1, behoben in Commit d09722e) wendet ein vom Aufrufer übergebenes Glob-Muster auf indexierte Dokumentpfade an. Der dafür verwendete handgeschriebene rekursive Matcher verzweigt bei jedem Zeichen zweifach, was zu übermässigem Ressourcenverbrauch führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Document Management and Collaboration (Attachments)
CVE-2026-47028 HochIm Produkt Oracle Document Management and Collaboration der Oracle E-Business Suite (Komponente Attachments) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.
CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress SP Project & Document Manager: Fehlende Berechtigungsprüfung erlaubt unbefugten Zugriff
CVE-2026-10737 HochDas WordPress-Plugin SP Project & Document Manager ist bis einschliesslich Version 4.71 durch eine fehlende Berechtigungsprüfung in der view_file-Funktion für unbefugten Zugriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 4.71.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle E-Business Suite Document Management: Schwachstelle in der Komponente Attachments
CVE-2026-61271 HochIn der Oracle E-Business Suite (Produkt Oracle Document Management and Collaboration, Komponente Attachments) besteht in den betroffenen Versionen 12.2.3 bis 12.2.15 eine Schwachstelle, die laut Quelle über das Netzwerk leicht ausnutzbar ist. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor ohne Rechte und ohne Nutzerinteraktion und wirkt sich begrenzt auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Pivotick: Cross-Site Scripting über ungefilterte SVG-Icons in Graph-Knoten
CVE-2026-66918 HochIn der Software Pivotick wird von einem Angreifer kontrolliertes SVG-Markup, das über die knotenspezifische Eigenschaft style.svgIcon übergeben wird, nicht bereinigt, bevor es beim Rendern eines Graph-Knotens in das Dokument eingefügt wird. Dies kann zu Cross-Site Scripting führen. Laut Produktzuordnung sind Software von The Document Foundation (LibreOffice) und Light Code Labs (Caddy) betroffen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD -
Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header
CVE-2026-59096 HochDer OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung
CVE-2026-7327 HochEine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Net::SAML2 (Perl) – SAML-Authentifizierungsumgehung durch XML Signature Wrapping
CVE-2026-18092 HochNet::SAML2 für Perl erlaubt vor Version 0.86 eine Umgehung der SAML-Authentifizierung mittels XML Signature Wrapping: Die Funktion new_from_xml liest die Identität der Assertion anhand eines dokumentweiten XPath-Ausdrucks statt anhand des signierten Teilbaums aus. CVSS-Basiswert: 8.1 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.
CVSS: 8.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Banks: Medienfilter akzeptieren nicht vertrauenswürdige Nutzereingaben als Datei
CVE-2026-62663 HochBanks generiert mithilfe einer einfachen Template-Sprache LLM-Prompts. In Versionen vor 2.4.4 akzeptieren laut Quelle alle vier Medienfilter (Image, Audio, Video, Document) nicht vertrauenswürdige Nutzereingaben als Datei. CVSS-Basiswert: 7.5 (Hoch), der Vektor weist mit C:H auf einen möglichen Vertraulichkeitsverlust hin. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
itsourcecode Document Management System: SQL-Injection im Login
CVE-2026-3133 HochIn itsourcecode Document Management System 1.0 wurde eine Schwachstelle in der Verarbeitung der Datei /loging.php der Komponente Login festgestellt. Die Manipulation des Arguments Username führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich bekannt gemacht und könnte bereits genutzt werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
itsourcecode Document Management System – SQL-Injection in /register.php
CVE-2026-3153 HochIn itsourcecode Document Management System 1.0 besteht laut NVD eine SQL-Injection-Schwachstelle in einer unbekannten Funktion der Datei /register.php über das Argument Username. Der Angriff ist remote durchführbar, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
itsourcecode Document Management System 1.0: SQL-Injection über deluser.php
CVE-2026-3068 HochIn itsourcecode Document Management System 1.0 ermöglicht der Parameter user2del in /deluser.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Document Management System 1.0 – SQL-Injection über field1
CVE-2026-3069 HochIn itsourcecode Document Management System 1.0 wurde laut Quelle eine Schwachstelle in der Datei /edtlbls.php entdeckt. Die Manipulation des Parameters field1 führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlende Autorisierung bei externen Datenquellen in Apache OpenOffice
CVE-2025-64403 HochIn Apache OpenOffice können Calc-Tabellen Verknüpfungen zu externen Datenquellen enthalten. Durch eine fehlende Autorisierungsprüfung liess sich ein Dokument so präparieren, dass solche Verknüpfungen ohne Rückfrage geladen werden. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.1.16.
CVSS: 8.1 Publiziert: Referenz: NVD -
Apache OpenOffice – Laden externer Links ohne Nutzerbestätigung
CVE-2025-64401 HochDurch eine fehlende Autorisierungsprüfung in Apache OpenOffice können Dokumente mit sogenannten Floating Frames erstellt werden, die beim Öffnen automatisch Inhalte von verlinkten externen Dateien nachladen, ohne den Nutzer vorher um Erlaubnis zu fragen. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1.16.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache OpenOffice: Fehlende Autorisierungsprüfung bei externen Links
CVE-2025-64404 HochApache-OpenOffice-Dokumente können Verweise auf externe Dateien enthalten. Durch eine fehlende Autorisierungsprüfung kann ein präpariertes Dokument dazu führen, dass verlinkte externe Inhalte ohne Rückfrage geladen werden, etwa über Hintergrundfüllbilder oder Aufzählungszeichen-Grafiken. Betroffen sind Versionen bis einschliesslich 4.1.15. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1.16.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache OpenOffice: Fehlende Autorisierung bei externen Links in Calc
CVE-2025-64405 HochApache-OpenOffice-Dokumente können Links enthalten. Eine fehlende Autorisierungsprüfung erlaubte es einem Angreifer, ein Dokument so zu präparieren, dass externe Links ohne Rückfrage geladen werden. In den betroffenen Versionen laden Calc-Tabellen mit DDE-Verknüpfungen zu externen Dateien deren Inhalte, ohne den Nutzer um Erlaubnis zu fragen. Betroffen sind Versionen bis einschliesslich 4.1.15, behoben in Version 4.1.16. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 4.1.16 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Document Processing – Beliebiger Dateisystemzugriff
CVE-2024-11343 HochIn den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF
CVE-2024-11629 HochIn den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Electronic Official Document Management System: Zugriffskontrolle erlaubt Anlegen eines Administratorkontos
CVE-2024-6737 HochIm Electronic Official Document Management System von 2100 TECHNOLOGY ist die Zugriffskontrolle nicht korrekt umgesetzt. Angreifer mit regulaeren Rechten können aus der Ferne auf die Funktion zur Kontoverwaltung zugreifen und ein Administratorkonto anlegen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SP Project & Document Manager – Path Traversal
CVE-2024-37224 HochEine Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) im WordPress-Plugin SP Project & Document Manager betrifft Versionen bis einschliesslich 4.71. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SP Project & Document Manager (WordPress) – SQL-Injection
CVE-2024-24868 HochIm WordPress-Plugin SP Project & Document Manager von Smartypants besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 4.69. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.
CVSS: 8.5 Publiziert: Referenz: NVD -
React Native Document Picker Directory Traversal
CVE-2024-25466 HochIn React Native Document Picker vor Version 9.1.1 besteht eine Directory-Traversal-Schwachstelle, die einem lokalen Angreifer über ein präpariertes Skript die Ausführung von beliebigem Code in der Android-Bibliothekskomponente ermöglicht. Der Fehler ist in Version 9.1.1 behoben. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
OpenOffice – Ausführung interner Makros über präparierte Dokument-Links
CVE-2023-47804 HochDokumente können Links enthalten, die interne Makros mit beliebigen Argumenten aufrufen; hierfür sind mehrere URI-Schemata definiert. In den betroffenen Versionen wird für bestimmte Links keine Bestätigung des Benutzers eingeholt, sodass deren Aktivierung – durch Klick oder automatische Dokumentereignisse – zur Ausführung beliebiger Skripte führen kann. Dies ist ein Sonderfall von CVE-2022-47502. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Path-Traversal in RakRak Document Plus
CVE-2023-49108 HochIn RakRak Document Plus von Ver.3.2.0.0 bis Ver.6.4.0.7 (ausgenommen Ver.6.1.1.3a) besteht eine Path-Traversal-Schwachstelle. Wird sie ausgenutzt, können beliebige Dateien auf dem Server durch einen Nutzer mit bestimmten Berechtigungen ausgelesen oder gelöscht werden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in SP Project & Document Manager
CVE-2023-36677 HochIm Produkt SP Project & Document Manager besteht eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection). Betroffen sind Versionen bis einschliesslich 4.67. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
ColumbiaSoft Document Locator – Fehlerhafte Authentifizierung in WebTools
CVE-2023-5830 HochIn ColumbiaSoft Document Locator besteht in der Komponente WebTools, konkret in der Datei /api/authentication/login, eine als kritisch eingestufte Schwachstelle durch fehlerhafte Authentifizierung. Durch Manipulation des Parameters Server kann ein Angreifer die Lücke remote ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 7.2 SP4 bzw. 2021.1 einspielen.
CVSS: 7.3 Publiziert: Referenz: NVD -
ONLYOFFICE Document Server: Denial of Service durch Speichererschöpfung
CVE-2023-30188 HochIn ONLYOFFICE Document Server Version 4.0.3 bis 7.3.2 besteht eine Schwachstelle durch Speichererschöpfung (Memory Exhaustion). Remote- Angreifer können über eine präparierte JavaScript-Datei einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
InfoDoc Document On-line Submission and Approval System: SSRF über HTML-zu-PDF-Konvertierung
CVE-2023-37290 HochLaut NVD beschränkt das InfoDoc Document On-line Submission and Approval System bei seiner HTML-zu-PDF-Konvertierungsfunktion die verfügbaren HTML-Tags nicht ausreichend. Nicht authentifizierte, entfernte Angreifer können dadurch über Tags wie iframe entfernte oder lokale Ressourcen laden und so Server-Side-Request-Forgery-Angriffe durchführen, wodurch unautorisierter Zugriff auf beliebige Systemdateien und die interne Netzwerktopologie möglich wird. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Lexmark Perspective Document Filters – Use-after-free im PDF-Parser
CVE-2017-2821 HochIn der PDF-Verarbeitung von Lexmark Perspective Document Filters 11.3.0.2400 und 11.4.0.2452 besteht eine Use-after-free-Schwachstelle. Ein manipuliertes PDF-Dokument kann ein Use-after-free auslösen und dadurch zur direkten Codeausführung führen. CVSS-Basiswert: 8.8 (Hoch). Betroffen ist Lexmark.
CVSS: 8.8 Publiziert: Referenz: NVD -
Lexmark Perceptive Document Filters – Codeausführung über manipulierte PDF-Datei
CVE-2017-2822 HochIn der Bildrendering-Funktion von Lexmark Perceptive Document Filters 11.3.0.2400 besteht eine ausnutzbare Schwachstelle zur Codeausführung. Eine speziell gestaltete PDF-Datei kann einen Funktionsaufruf auf einem beschädigten DCTStream auslösen, sodass vom Angreifer kontrollierte Daten auf den Stack geschrieben werden. CVSS-Basiswert: 7.5 (Hoch). Betroffen sind Lexmark und LibreOffice (The Document Foundation), soweit sie die betroffenen Document Filters einsetzen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Lexmark Perspective Document Filters – Pufferüberlauf im XLS-Parser
CVE-2016-4335 HochIn der XLS-Verarbeitung von Lexmark Perspective Document Filters besteht ein ausnutzbarer Pufferüberlauf. Ein manipuliertes XLS-Dokument kann einen stack-basierten Pufferüberlauf und dadurch entfernte Codeausführung auslösen. CVSS-Basiswert: 8.4 (Hoch). Betroffen sind Lexmark und The Document Foundation.
CVSS: 8.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für LibreOffice, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.