1.12 Aktiv ausgenutzte Lücken
Unified Communications / VoIP / Collab

Matrix Synapse / Element Seite 4

Hersteller: Element (Matrix.org)

Unified Communications / VoIP / Collab
340
Reports
6
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

340 Reports

Zeige 151 bis 200 von 340

  1. Local File Inclusion in ABB ASPECT, NEXUS und MATRIX

    CVE-2024-51541 Hoch

    Local-File-Inclusion-Schwachstellen erlauben den Zugriff auf sensible Systeminformationen. Betroffen sind ABB ASPECT - Enterprise v3.08.02, die NEXUS Series v3.08.02 sowie die MATRIX Series v3.08.02. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  2. Informationsoffenlegung in ABB ASPECT-Enterprise, NEXUS und MATRIX Series

    CVE-2024-51543 Hoch

    In ABB ASPECT-Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) bestehen Schwachstellen, die Zugriff auf Konfigurationsinformationen der Anwendung ermöglichen. Betroffen sind ABB ASPECT - Enterprise v3.08.02, NEXUS Series v3.08.02 sowie MATRIX Series v3.08.02. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  3. ABB ASPECT/NEXUS/MATRIX – Unzureichende Zugriffskontrolle im Service Control

    CVE-2024-51544 Hoch

    Schwachstellen im Service Control ermöglichen den Zugriff auf Dienst-Neustart-Anfragen und VM-Konfigurationseinstellungen. Betroffen sind ABB ASPECT-Enterprise v3.08.02, die NEXUS-Serie v3.08.02 und die MATRIX-Serie v3.08.02. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  4. ABB ASPECT/NEXUS/MATRIX – Zugriff auf Konfigurationsdaten

    CVE-2024-51542 Hoch

    In den ABB-Produkten ASPECT (Enterprise), der NEXUS Series und der MATRIX Series in Version v3.08.02 erlauben Schwachstellen beim Konfigurations-Download den Zugriff auf Konfigurationsinformationen zu Abhängigkeiten. Angreifer können darüber vertrauliche Konfigurationsdaten der betroffenen Geräte auslesen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  5. ABB ASPECT/NEXUS/MATRIX: Denial-of-Service-Schwachstelle

    CVE-2024-48843 Hoch

    In den Produkten ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) wurden Denial-of-Service-Schwachstellen gefunden, die zu Störungen des Gerätedienstes führen können. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  6. ABB ASPECT/NEXUS/MATRIX: Denial-of-Service-Schwachstellen

    CVE-2024-48844 Hoch

    In ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series, jeweils Version 3.08.02, wurden Denial-of-Service-Schwachstellen gefunden, die zu Störungen des Gerätebetriebs führen können. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  7. ABB ASPECT/NEXUS/MATRIX Series – Offenlegung von Zugangsdaten in Backup-Bundles

    CVE-2024-51546 Hoch

    Schwachstellen zur Offenlegung von Zugangsdaten erlauben den Zugriff auf im Gerät gespeicherte Projekt-Backup-Bundles. Betroffen sind ABB ASPECT – Enterprise Version 3.08.02, NEXUS Series Version 3.08.02 sowie MATRIX Series Version 3.08.02. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. ABB ASPECT/NEXUS/MATRIX – Umgehung der Dateigrössenprüfung

    CVE-2024-11316 Hoch

    Schwachstellen in der Prüfung der Dateigrösse erlauben es einem böswilligen Nutzer, Grössenlimits zu umgehen oder das Produkt zu überlasten. Betroffen sind ABB ASPECT – Enterprise v3.08.02, NEXUS Series v3.08.02 sowie MATRIX Series v3.08.02. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. ABB ASPECT/NEXUS/MATRIX: Cross-Site-Request-Forgery-Schwachstellen

    CVE-2024-48846 Hoch

    In ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) wurden laut NVD Cross-Site-Request-Forgery-Schwachstellen gefunden, die das Offenlegen sensibler Informationen oder das Verändern von Systemeinstellungen ermöglichen können. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  10. Matrix Synapse – Speicherverstärkung durch multipart/form-data-Requests (DoS)

    CVE-2024-52805 Hoch

    Synapse ist ein Open-Source-Matrix-Homeserver. Vor Version 1.120.1 können multipart/form-data-Requests unter bestimmten Konfigurationen den Speicherverbrauch bei der Verarbeitung vorübergehend über das erwartete Mass hinaus erhöhen, was zur Verstärkung von Denial-of-Service-Angriffen genutzt werden kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 1.120.1 aktualisieren, die Anfragen mit nicht unterstütztem multipart/form-data-Content-Type ablehnt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Synapse – Denial of Service durch ungebremstes Caching von Remote-Medien

    CVE-2024-37302 Hoch

    Synapse (Matrix-Homeserver) vor Version 1.106 ist anfällig für einen Disk-Fill-Angriff: Ein nicht authentifizierter Angreifer kann Synapse dazu veranlassen, grosse Mengen an Remote-Medien herunterzuladen und zu cachen; die Standard-Rate-Limit-Strategie reicht dafür nicht aus. Dies kann zu einem Denial of Service führen, von fehlschlagenden Medien-Uploads/-Downloads bis zur vollständigen Nichtverfügbarkeit des Synapse-Prozesses, abhängig vom Deployment. Synapse 1.106 führt ein neues Rate-Limit („Leaky Bucket“) für Remote-Medien-Downloads ein, das die abrufbare Datenmenge begrenzt, das Problem laut Quelle aber nicht vollständig behebt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. LA-Studio Element Kit for Elementor: Local File Inclusion

    CVE-2024-10873 Hoch

    Das WordPress-Plugin LA-Studio Element Kit for Elementor ist in allen Versionen bis einschliesslich 1.4.2 über die Funktion _load_template anfällig für Local File Inclusion. Authentifizierte Angreifer mit Contributor-Rechten oder höher können damit beliebige Dateien auf dem Server einbinden und ausführen, wodurch beliebiger PHP-Code ausgeführt werden kann. Dies lässt sich nutzen, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder in bestimmten Fällen Code auszuführen, etwa wenn vermeintlich sichere Dateitypen hochgeladen und eingebunden werden können. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. matrix-react-sdk – Erzwungene URL-Vorschau in Ende-zu-Ende-verschlüsselten Räumen

    CVE-2024-42347 Hoch

    Ein böswilliger Homeserver kann laut Quelle die Account-Daten eines Nutzers von matrix-react-sdk manipulieren, um URL-Vorschauen auch in Ende-zu-Ende-verschlüsselten Räumen zu aktivieren; dadurch würden in verschlüsselten Nachrichten enthaltene URLs an den Server übermittelt. Deployments, die ihrem Homeserver vertrauen, sowie geschlossene Föderationen vertrauenswürdiger Server sind nicht betroffen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf matrix-react-sdk 3.105.0 aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  14. Matrix Tafnit v8 – Unautorisierter Zugriff auf Dateien und Verzeichnisse (CWE-552)

    CVE-2024-38429 Hoch

    Laut NVD besteht in Matrix Tafnit v8 eine Schwachstelle des Typs CWE-552 (Files or Directories Accessible to External Parties), die externen Parteien Zugriff auf Dateien oder Verzeichnisse ermöglichen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Certifi: Entfernung der GLOBALTRUST-Root-Zertifikate wegen Compliance-Verstössen

    CVE-2024-39689 Hoch

    Certifi ist eine kuratierte Sammlung von Root-Zertifikaten zur Prüfung der Vertrauenswürdigkeit von SSL-Zertifikaten bei der TLS-Host-Verifikation. Versionen ab 2021.5.30 bis vor 2024.7.4 enthielten Root-Zertifikate von GLOBALTRUST; Version 2024.7.04 entfernt diese aus dem Root-Store. Die Zertifikate werden auch aus dem Trust-Store von Mozilla entfernt, nachdem eine Untersuchung «langjährige und ungelöste Compliance-Probleme» bei GLOBALTRUST festgestellt hat. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. Local File Inclusion im LA-Studio Element Kit für Elementor

    CVE-2024-37479 Hoch

    Im LA-Studio Element Kit für Elementor besteht eine Local-File-Inclusion-Schwachstelle. Sie tritt über das Widget LaStudioKit Progress Bar in New Post auf, konkret im Attribut progress_type. Betroffen sind Versionen des LA-Studio Element Kit für Elementor von n/a bis einschliesslich 1.3.8.1. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  17. WordPress-Plugin LA-Studio Element Kit for Elementor – Local File Inclusion

    CVE-2024-5349 Hoch

    Das WordPress-Plugin LA-Studio Element Kit for Elementor ist bis einschliesslich Version 1.3.8.1 über den Parameter map_style für Local File Inclusion anfällig. Authentifizierte Angreifer mit mindestens Contributor-Rechten können darüber beliebige Dateien auf dem Server einbinden und ausführen, wodurch sich Zugriffskontrollen umgehen, sensible Daten auslesen oder Code ausführen lässt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.3.8.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  18. Session-Hijacking im CocoaPods-Trunk-Authentifizierungsserver

    CVE-2024-38367 Hoch

    trunk.cocoapods.org ist der Authentifizierungsserver des Abhängigkeitsmanagers CocoaPods. Vor einem bestimmten Commit konnte der Verifizierungsschritt der Trunk-Sitzungen manipuliert werden, um die Sitzung eines Eigentümers zu übernehmen. Eine kompromittierte Sitzung führt zur vollständigen Übernahme des CocoaPods-Trunk-Kontos; ein Angreifer könnte Pod-Spezifikationen manipulieren, die Verteilung legitimer Bibliotheken stören oder das CocoaPods-Ökosystem grossflächig beeinträchtigen. Serverseitig wurde dies im Oktober 2023 behoben. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  19. Standard-Zugangsdaten im Installationspaket von ABB ASPECT, NEXUS und MATRIX

    CVE-2024-4007 Hoch

    Im Installationspaket von ABB ASPECT, der NEXUS-Serie und der MATRIX-Serie in Version 3.07 ist ein Standard-Zugangsdatum enthalten. Ein Angreifer kann sich damit an falsch konfigurierten Produktinstanzen anmelden, sofern die Standardzugangsdaten nicht geändert wurden. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. WordPress-Plugin Element Pack Pro: Path-Traversal und Object-Injection

    CVE-2024-33568 Hoch

    Eine unzureichende Beschränkung von Pfadnamen (Path-Traversal) sowie eine Deserialisierung nicht vertrauenswürdiger Daten im WordPress-Plugin Element Pack Pro von BdThemes erlauben Path-Traversal und Object-Injection. Betroffen sind Versionen vor 7.19.3. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  21. Speicherbeschädigung im nscd-Netgroup-Cache bei NSS-Callbacks (glibc)

    CVE-2024-33602 Hoch

    Der Netgroup-Cache des Name Service Cache Daemon (nscd) kann Speicher beschädigen, wenn der NSS-Callback nicht alle Zeichenketten im bereitgestellten Puffer ablegt. Der Fehler wurde mit glibc 2.15 eingeführt, als der Cache in nscd ergänzt wurde, und betrifft ausschliesslich die nscd-Binärdatei. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  22. Element Pack Elementor Addons – SQL-Injection

    CVE-2024-30496 Hoch

    In BdThemes Element Pack Elementor Addons besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen ist Element Pack Elementor Addons bis einschliesslich Version 5.5.3. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  23. Emacs Org Mode – Ausführung beliebigen Lisp-Codes

    CVE-2024-30202 Hoch

    In Emacs vor Version 29.3 wird beim Aktivieren des Org-Modus beliebiger Lisp-Code ausgeführt. Betroffen ist Org Mode vor Version 9.6.23. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  24. GNU Emacs Org Mode: Vertrauen gegenüber Remote-Dateien

    CVE-2024-30205 Hoch

    In GNU Emacs vor Version 29.3 betrachtet Org Mode Inhalte von Remote-Dateien als vertrauenswürdig. Betroffen ist Org Mode vor Version 9.6.23. Dies kann dazu führen, dass aus einer entfernten Datei geladener Inhalt ohne weitere Prüfung verarbeitet wird. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  25. Element Android: Intent-Redirection ermöglicht Kontoübernahme

    CVE-2024-26131 Hoch

    Element Android, ein Android-Matrix-Client, ist in den Versionen 1.4.3 bis 1.6.10 anfällig für Intent-Redirection. Eine bösartige Drittanwendung kann über zusätzliche Parameter beliebige interne Aktivitäten starten. Mögliche Folgen sind die Anzeige beliebiger Webseiten, die Ausführung von beliebigem JavaScript, die Umgehung des PIN-Schutzes sowie eine Kontoübernahme durch Einblenden eines Anmeldebildschirms, der Zugangsdaten an einen beliebigen Homeserver sendet. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Element Android 1.6.12; ein Workaround ist nicht bekannt.

    CVSS: 8.4 Publiziert: Referenz: NVD
  26. Kerberos 5 (krb5) Memory Leak in k5sealv3.c

    CVE-2024-26461 Hoch

    Kerberos 5 (krb5) 1.21.2 enthält laut Quelle eine Speicherleck-Schwachstelle (Memory Leak) in der Datei k5sealv3.c der GSSAPI-Implementierung. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. X.Org Server: Out-of-Bounds-Speicherzugriff bei Sync-Grab-Geräteneuzuordnung

    CVE-2024-0229 Hoch

    Im X.Org-Server wurde ein Fehler beim Speicherzugriff ausserhalb der Grenzen festgestellt. Er tritt auf, wenn ein durch einen Sync-Grab eingefrorenes Gerät einem anderen Master-Gerät neu zugeordnet wird. Dies kann zu einem Absturz der Anwendung, lokaler Rechteausweitung (falls der Server mit erweiterten Rechten läuft) oder zu Remotecodeausführung in SSH-X11-Forwarding-Umgebungen führen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Intel NUC 8 Compute Element: Unsachgemässe Eingabevalidierung in der BIOS-Firmware

    CVE-2023-42766 Hoch

    Eine unsachgemässe Eingabevalidierung in der BIOS-Firmware bestimmter Intel-NUC-8-Compute-Element-Systeme kann es einem bereits privilegierten Benutzer ermöglichen, über lokalen Zugriff seine Rechte zu erweitern. CVSS-Basiswert: 7.5 (Hoch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Intel NUC BIOS: Rechteausweitung durch unzureichende Eingabevalidierung

    CVE-2023-28743 Hoch

    Eine unzureichende Eingabevalidierung in der Firmware einiger Intel-NUC- BIOS-Versionen vor QN0073 kann einem privilegierten Benutzer mit lokalem Zugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Firmware auf Version QN0073 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Intel HotKey Services: Unzureichende Zugriffskontrolle in Element-Software-Installern

    CVE-2023-32544 Hoch

    Einige Intel HotKey Services für Windows 10 auf dem Intel NUC P14E Laptop Element weisen in den Software-Installern vor Version 1.1.45 eine unzureichende Zugriffskontrolle auf. Ein bereits authentifizierter Benutzer kann dadurch über lokalen Zugriff einen Denial of Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Element (Matrix.org). Empfohlene Massnahme: Aktualisierung auf Version 1.1.45 oder neuer.

    CVSS: 7.3 Publiziert: Referenz: NVD
  31. CVE-2024-0409 – Fehlerhafter Cursor-Private-Typ in X.Org Xephyr/Xwayland überschreibt XSELINUX-Kontext

    CVE-2024-0409 Hoch

    Im X.Org-Server verwendet der Cursor-Code in Xephyr und Xwayland bei der Erzeugung den falschen Private-Datentyp: Er nutzt den Cursor-Bits-Typ als Private-Struktur, wodurch beim Initialisieren des Cursors der XSELINUX-Kontext überschrieben wird. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. xorg-server: Speicherzugriffsfehler bei XKB-Button-Aktionen

    CVE-2023-6377 Hoch

    In xorg-server kann das Abfragen oder Ändern von XKB-Button-Aktionen, etwa beim Wechsel von einem Touchpad zu einer Maus, zu Speicherzugriffen ausserhalb des vorgesehenen Bereichs führen (Lesen und Schreiben). Dies kann eine lokale Rechteausweitung oder – bei aktivierter X11-Weiterleitung – potenziell Remotecodeausführung ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. xorg-server: Integer-Overflow in RRChangeProviderProperty/RRChangeOutputProperty

    CVE-2023-6478 Hoch

    In xorg-server kann eine speziell präparierte Anfrage an RRChangeProviderProperty oder RRChangeOutputProperty einen Integer-Overflow auslösen. Dies kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  34. xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung

    CVE-2023-5367 Hoch

    In xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. xorg-x11-server (Xvfb): Use-after-free im Zaphod-Multi-Screen-Modus

    CVE-2023-5574 Hoch

    In Xvfb aus xorg-x11-server wurde ein Use-after-free-Fehler gefunden. Das Problem tritt bei einer sehr spezifischen und veralteten Konfiguration auf: einem Multi-Screen-Setup mit mehreren Protokoll-Screens, bekannt als Zaphod-Modus. Wird der Zeiger von Screen 1 zu Screen 0 gewarpt, kann beim Herunterfahren oder Zurücksetzen des Xvfb-Servers ein Use-after-free ausgelöst werden, was eine Rechteausweitung oder einen Denial of Service ermöglichen kann. CVSS-Basiswert: 7 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  36. libX11: Integer-Overflow in XCreateImage() ermöglicht Rechteausweitung

    CVE-2023-43787 Hoch

    In libX11 besteht laut NVD ein Integer-Overflow innerhalb der Funktion XCreateImage(). Ein lokaler Nutzer kann diesen Fehler auslösen und dadurch Code mit erhöhten Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. RTS VLink Virtual Matrix – Command Injection

    CVE-2023-34999 Hoch

    In RTS VLink Virtual Matrix Software der Versionen v5 (< 5.7.6) und v6 (< 6.5.0) besteht eine Command-Injection-Schwachstelle. Ein Angreifer kann über die Admin-Weboberfläche beliebigen Code ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  38. Razer Synapse: Rechteausweitung durch unsicheren Installationspfad

    CVE-2022-47631 Hoch

    Razer Synapse bis Version 3.7.1209.121307 erlaubt laut Quelle eine Rechteausweitung durch einen unsicheren Installationspfad und unzureichendes Rechtemanagement. Angreifer können DLLs in %PROGRAMDATA%\Razer\Synapse3\Service\bin platzieren, sofern dies vor der Installation des Dienstes geschieht und der SYSTEM-Nutzer keinen Schreibzugriff verweigert. Der Dienst startet zwar nicht, wenn er schädliche DLLs in diesem Verzeichnis erkennt, doch Angreifer können über eine Race-Condition eine gültige DLL nach der Prüfung durch eine schädliche DLL ersetzen. Dadurch können lokale Windows-Nutzer den Razer-Treiberinstaller missbrauchen, um administrative Rechte zu erlangen. Der Angriff erfolgt lokal mit hohem Aufwand, ohne Benutzerinteraktion (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Unzureichende Eingabevalidierung bei RubyGems.org ermöglichte Gem-Überschreibung

    CVE-2023-40165 Hoch

    Auf rubygems.org erlaubte eine unzureichende Eingabevalidierung böswilligen Akteuren, hochgeladene Gem-Versionen zu ersetzen, deren Plattform, Versionsnummer oder Gem-Name dem Muster /-\d/ entsprach – die legitime Version im kanonischen Gem-Speicher wurde dauerhaft überschrieben und per sofortiger CDN-Bereinigung ausgeliefert. Die Betreiber haben alle Gems mit passendem Muster geprüft und keine unerwarteten .gem-Dateien gefunden; die Schwachstelle gilt daher als nicht ausgenutzt. Das Problem wurde durch verbesserte Eingabevalidierung behoben, die Änderungen sind bereits live. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Prüfsummen lokaler Gems gegen die RubyGems.org-Datenbank abgleichen.

    CVSS: 7.4 Publiziert: Referenz: NVD
  40. Intel NUC BIOS fehlerhafte Eingabevalidierung ermöglicht Rechteausweitung

    CVE-2023-34086 Hoch

    Eine fehlerhafte Eingabevalidierung in bestimmter Intel NUC BIOS-Firmware kann es einem privilegierten Nutzer ermöglichen, über lokalen Zugriff eine Rechteausweitung herbeizuführen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  41. Intel NUC BIOS-Firmware: Race Condition ermöglicht Privilegieneskalation

    CVE-2023-34438 Hoch

    Eine Race Condition in bestimmter Intel(R) NUC BIOS-Firmware kann es laut Quellbeschreibung einem bereits privilegierten Nutzer ermöglichen, über lokalen Zugriff eine Rechteausweitung zu erzielen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Intel NUC BIOS-Firmware: Unzureichende Eingabevalidierung ermöglicht Rechteausweitung

    CVE-2023-22449 Hoch

    In der BIOS-Firmware bestimmter Intel NUC-Systeme führt eine unzureichende Eingabevalidierung dazu, dass ein bereits privilegierter Benutzer über lokalen Zugriff seine Rechte weiter ausweiten kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. Intel NUC BIOS-Firmware: Pufferbeschränkungsfehler ermöglicht Rechteausweitung

    CVE-2022-36372 Hoch

    Eine fehlerhafte Pufferbeschränkung in bestimmter Intel(R) NUC BIOS-Firmware kann es einem bereits privilegierten lokalen Benutzer ermöglichen, seine Rechte weiter auszuweiten. Die Ausnutzung setzt lokalen Zugriff sowie bereits vorhandene hohe Rechte voraus, jedoch keine Nutzerinteraktion (CVSS-Vektor: AV:L/AC:H/PR:H/UI:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. Certifi: Entfernung der e-Tugra-Root-Zertifikate vor Version 2023.07.22

    CVE-2023-37920 Hoch

    Certifi ist eine kuratierte Sammlung von Root-Zertifikaten zur Prüfung der Vertrauenswürdigkeit von SSL-Zertifikaten bei der Verifizierung von TLS-Hosts. Laut NVD erkannte Certifi vor Version 2023.07.22 die Root-Zertifikate von e-Tugra an, deren Zertifikate infolge gemeldeter Sicherheitsprobleme in den Systemen des Ausstellers untersucht wurden. Mit Certifi 2023.07.22 wurden die e-Tugra-Root-Zertifikate aus dem Zertifikatsspeicher entfernt. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion

    CVE-2021-45105 Mittel

    Apache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD
  46. CVE-2021-44790 – Axis Sicherheitslücke

    CVE-2021-44790 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2021-44790) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.

    EPSS: 96.84% Referenz: Axis
  47. CVE-2022-2068 – Sicherheitslücke in Arch / Asustor / Zimbra

    CVE-2022-2068 Mittel

    Für Produkte von Arch, Asustor, Synacor / Zimbra und Axis wurde eine Sicherheitslücke (CVE-2022-2068) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.

    EPSS: 96.28% Referenz: Arch
  48. CVE-2020-9490 – Sicherheitslücke in mehreren überwachten Produkten

    CVE-2020-9490 Mittel

    Für mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2020-9490) gemeldet; laut den Quellen ist unter anderem Axis betroffen, daneben zahlreiche Linux-Distributionen und Storage-Anbieter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 88.8 %.

    EPSS: 88.84% Referenz: Axis
  49. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  50. CVE-2021-44224 – Axis Communications

    CVE-2021-44224 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2021-44224) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 82.3 %.

    EPSS: 82.30% Referenz: Axis

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Matrix Synapse / Element, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog