Matrix Synapse / Element Seite 4
Hersteller: Element (Matrix.org)
Schwachstellen-Reports
340 ReportsZeige 151 bis 200 von 340
-
Local File Inclusion in ABB ASPECT, NEXUS und MATRIX
CVE-2024-51541 HochLocal-File-Inclusion-Schwachstellen erlauben den Zugriff auf sensible Systeminformationen. Betroffen sind ABB ASPECT - Enterprise v3.08.02, die NEXUS Series v3.08.02 sowie die MATRIX Series v3.08.02. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Informationsoffenlegung in ABB ASPECT-Enterprise, NEXUS und MATRIX Series
CVE-2024-51543 HochIn ABB ASPECT-Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) bestehen Schwachstellen, die Zugriff auf Konfigurationsinformationen der Anwendung ermöglichen. Betroffen sind ABB ASPECT - Enterprise v3.08.02, NEXUS Series v3.08.02 sowie MATRIX Series v3.08.02. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX – Unzureichende Zugriffskontrolle im Service Control
CVE-2024-51544 HochSchwachstellen im Service Control ermöglichen den Zugriff auf Dienst-Neustart-Anfragen und VM-Konfigurationseinstellungen. Betroffen sind ABB ASPECT-Enterprise v3.08.02, die NEXUS-Serie v3.08.02 und die MATRIX-Serie v3.08.02. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX – Zugriff auf Konfigurationsdaten
CVE-2024-51542 HochIn den ABB-Produkten ASPECT (Enterprise), der NEXUS Series und der MATRIX Series in Version v3.08.02 erlauben Schwachstellen beim Konfigurations-Download den Zugriff auf Konfigurationsinformationen zu Abhängigkeiten. Angreifer können darüber vertrauliche Konfigurationsdaten der betroffenen Geräte auslesen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX: Denial-of-Service-Schwachstelle
CVE-2024-48843 HochIn den Produkten ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) wurden Denial-of-Service-Schwachstellen gefunden, die zu Störungen des Gerätedienstes führen können. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX: Denial-of-Service-Schwachstellen
CVE-2024-48844 HochIn ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series, jeweils Version 3.08.02, wurden Denial-of-Service-Schwachstellen gefunden, die zu Störungen des Gerätebetriebs führen können. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX Series – Offenlegung von Zugangsdaten in Backup-Bundles
CVE-2024-51546 HochSchwachstellen zur Offenlegung von Zugangsdaten erlauben den Zugriff auf im Gerät gespeicherte Projekt-Backup-Bundles. Betroffen sind ABB ASPECT – Enterprise Version 3.08.02, NEXUS Series Version 3.08.02 sowie MATRIX Series Version 3.08.02. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX – Umgehung der Dateigrössenprüfung
CVE-2024-11316 HochSchwachstellen in der Prüfung der Dateigrösse erlauben es einem böswilligen Nutzer, Grössenlimits zu umgehen oder das Produkt zu überlasten. Betroffen sind ABB ASPECT – Enterprise v3.08.02, NEXUS Series v3.08.02 sowie MATRIX Series v3.08.02. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
ABB ASPECT/NEXUS/MATRIX: Cross-Site-Request-Forgery-Schwachstellen
CVE-2024-48846 HochIn ABB ASPECT – Enterprise, NEXUS Series und MATRIX Series (jeweils Version 3.08.02) wurden laut NVD Cross-Site-Request-Forgery-Schwachstellen gefunden, die das Offenlegen sensibler Informationen oder das Verändern von Systemeinstellungen ermöglichen können. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Matrix Synapse – Speicherverstärkung durch multipart/form-data-Requests (DoS)
CVE-2024-52805 HochSynapse ist ein Open-Source-Matrix-Homeserver. Vor Version 1.120.1 können multipart/form-data-Requests unter bestimmten Konfigurationen den Speicherverbrauch bei der Verarbeitung vorübergehend über das erwartete Mass hinaus erhöhen, was zur Verstärkung von Denial-of-Service-Angriffen genutzt werden kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 1.120.1 aktualisieren, die Anfragen mit nicht unterstütztem multipart/form-data-Content-Type ablehnt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Synapse – Denial of Service durch ungebremstes Caching von Remote-Medien
CVE-2024-37302 HochSynapse (Matrix-Homeserver) vor Version 1.106 ist anfällig für einen Disk-Fill-Angriff: Ein nicht authentifizierter Angreifer kann Synapse dazu veranlassen, grosse Mengen an Remote-Medien herunterzuladen und zu cachen; die Standard-Rate-Limit-Strategie reicht dafür nicht aus. Dies kann zu einem Denial of Service führen, von fehlschlagenden Medien-Uploads/-Downloads bis zur vollständigen Nichtverfügbarkeit des Synapse-Prozesses, abhängig vom Deployment. Synapse 1.106 führt ein neues Rate-Limit („Leaky Bucket“) für Remote-Medien-Downloads ein, das die abrufbare Datenmenge begrenzt, das Problem laut Quelle aber nicht vollständig behebt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
LA-Studio Element Kit for Elementor: Local File Inclusion
CVE-2024-10873 HochDas WordPress-Plugin LA-Studio Element Kit for Elementor ist in allen Versionen bis einschliesslich 1.4.2 über die Funktion _load_template anfällig für Local File Inclusion. Authentifizierte Angreifer mit Contributor-Rechten oder höher können damit beliebige Dateien auf dem Server einbinden und ausführen, wodurch beliebiger PHP-Code ausgeführt werden kann. Dies lässt sich nutzen, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder in bestimmten Fällen Code auszuführen, etwa wenn vermeintlich sichere Dateitypen hochgeladen und eingebunden werden können. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
matrix-react-sdk – Erzwungene URL-Vorschau in Ende-zu-Ende-verschlüsselten Räumen
CVE-2024-42347 HochEin böswilliger Homeserver kann laut Quelle die Account-Daten eines Nutzers von matrix-react-sdk manipulieren, um URL-Vorschauen auch in Ende-zu-Ende-verschlüsselten Räumen zu aktivieren; dadurch würden in verschlüsselten Nachrichten enthaltene URLs an den Server übermittelt. Deployments, die ihrem Homeserver vertrauen, sowie geschlossene Föderationen vertrauenswürdiger Server sind nicht betroffen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf matrix-react-sdk 3.105.0 aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
Matrix Tafnit v8 – Unautorisierter Zugriff auf Dateien und Verzeichnisse (CWE-552)
CVE-2024-38429 HochLaut NVD besteht in Matrix Tafnit v8 eine Schwachstelle des Typs CWE-552 (Files or Directories Accessible to External Parties), die externen Parteien Zugriff auf Dateien oder Verzeichnisse ermöglichen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Certifi: Entfernung der GLOBALTRUST-Root-Zertifikate wegen Compliance-Verstössen
CVE-2024-39689 HochCertifi ist eine kuratierte Sammlung von Root-Zertifikaten zur Prüfung der Vertrauenswürdigkeit von SSL-Zertifikaten bei der TLS-Host-Verifikation. Versionen ab 2021.5.30 bis vor 2024.7.4 enthielten Root-Zertifikate von GLOBALTRUST; Version 2024.7.04 entfernt diese aus dem Root-Store. Die Zertifikate werden auch aus dem Trust-Store von Mozilla entfernt, nachdem eine Untersuchung «langjährige und ungelöste Compliance-Probleme» bei GLOBALTRUST festgestellt hat. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Local File Inclusion im LA-Studio Element Kit für Elementor
CVE-2024-37479 HochIm LA-Studio Element Kit für Elementor besteht eine Local-File-Inclusion-Schwachstelle. Sie tritt über das Widget LaStudioKit Progress Bar in New Post auf, konkret im Attribut progress_type. Betroffen sind Versionen des LA-Studio Element Kit für Elementor von n/a bis einschliesslich 1.3.8.1. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
WordPress-Plugin LA-Studio Element Kit for Elementor – Local File Inclusion
CVE-2024-5349 HochDas WordPress-Plugin LA-Studio Element Kit for Elementor ist bis einschliesslich Version 1.3.8.1 über den Parameter map_style für Local File Inclusion anfällig. Authentifizierte Angreifer mit mindestens Contributor-Rechten können darüber beliebige Dateien auf dem Server einbinden und ausführen, wodurch sich Zugriffskontrollen umgehen, sensible Daten auslesen oder Code ausführen lässt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.3.8.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Session-Hijacking im CocoaPods-Trunk-Authentifizierungsserver
CVE-2024-38367 Hochtrunk.cocoapods.org ist der Authentifizierungsserver des Abhängigkeitsmanagers CocoaPods. Vor einem bestimmten Commit konnte der Verifizierungsschritt der Trunk-Sitzungen manipuliert werden, um die Sitzung eines Eigentümers zu übernehmen. Eine kompromittierte Sitzung führt zur vollständigen Übernahme des CocoaPods-Trunk-Kontos; ein Angreifer könnte Pod-Spezifikationen manipulieren, die Verteilung legitimer Bibliotheken stören oder das CocoaPods-Ökosystem grossflächig beeinträchtigen. Serverseitig wurde dies im Oktober 2023 behoben. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Standard-Zugangsdaten im Installationspaket von ABB ASPECT, NEXUS und MATRIX
CVE-2024-4007 HochIm Installationspaket von ABB ASPECT, der NEXUS-Serie und der MATRIX-Serie in Version 3.07 ist ein Standard-Zugangsdatum enthalten. Ein Angreifer kann sich damit an falsch konfigurierten Produktinstanzen anmelden, sofern die Standardzugangsdaten nicht geändert wurden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WordPress-Plugin Element Pack Pro: Path-Traversal und Object-Injection
CVE-2024-33568 HochEine unzureichende Beschränkung von Pfadnamen (Path-Traversal) sowie eine Deserialisierung nicht vertrauenswürdiger Daten im WordPress-Plugin Element Pack Pro von BdThemes erlauben Path-Traversal und Object-Injection. Betroffen sind Versionen vor 7.19.3. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Speicherbeschädigung im nscd-Netgroup-Cache bei NSS-Callbacks (glibc)
CVE-2024-33602 HochDer Netgroup-Cache des Name Service Cache Daemon (nscd) kann Speicher beschädigen, wenn der NSS-Callback nicht alle Zeichenketten im bereitgestellten Puffer ablegt. Der Fehler wurde mit glibc 2.15 eingeführt, als der Cache in nscd ergänzt wurde, und betrifft ausschliesslich die nscd-Binärdatei. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Element Pack Elementor Addons – SQL-Injection
CVE-2024-30496 HochIn BdThemes Element Pack Elementor Addons besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen ist Element Pack Elementor Addons bis einschliesslich Version 5.5.3. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Emacs Org Mode – Ausführung beliebigen Lisp-Codes
CVE-2024-30202 HochIn Emacs vor Version 29.3 wird beim Aktivieren des Org-Modus beliebiger Lisp-Code ausgeführt. Betroffen ist Org Mode vor Version 9.6.23. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
GNU Emacs Org Mode: Vertrauen gegenüber Remote-Dateien
CVE-2024-30205 HochIn GNU Emacs vor Version 29.3 betrachtet Org Mode Inhalte von Remote-Dateien als vertrauenswürdig. Betroffen ist Org Mode vor Version 9.6.23. Dies kann dazu führen, dass aus einer entfernten Datei geladener Inhalt ohne weitere Prüfung verarbeitet wird. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Element Android: Intent-Redirection ermöglicht Kontoübernahme
CVE-2024-26131 HochElement Android, ein Android-Matrix-Client, ist in den Versionen 1.4.3 bis 1.6.10 anfällig für Intent-Redirection. Eine bösartige Drittanwendung kann über zusätzliche Parameter beliebige interne Aktivitäten starten. Mögliche Folgen sind die Anzeige beliebiger Webseiten, die Ausführung von beliebigem JavaScript, die Umgehung des PIN-Schutzes sowie eine Kontoübernahme durch Einblenden eines Anmeldebildschirms, der Zugangsdaten an einen beliebigen Homeserver sendet. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Element Android 1.6.12; ein Workaround ist nicht bekannt.
CVSS: 8.4 Publiziert: Referenz: NVD -
Kerberos 5 (krb5) Memory Leak in k5sealv3.c
CVE-2024-26461 HochKerberos 5 (krb5) 1.21.2 enthält laut Quelle eine Speicherleck-Schwachstelle (Memory Leak) in der Datei k5sealv3.c der GSSAPI-Implementierung. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
X.Org Server: Out-of-Bounds-Speicherzugriff bei Sync-Grab-Geräteneuzuordnung
CVE-2024-0229 HochIm X.Org-Server wurde ein Fehler beim Speicherzugriff ausserhalb der Grenzen festgestellt. Er tritt auf, wenn ein durch einen Sync-Grab eingefrorenes Gerät einem anderen Master-Gerät neu zugeordnet wird. Dies kann zu einem Absturz der Anwendung, lokaler Rechteausweitung (falls der Server mit erweiterten Rechten läuft) oder zu Remotecodeausführung in SSH-X11-Forwarding-Umgebungen führen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Intel NUC 8 Compute Element: Unsachgemässe Eingabevalidierung in der BIOS-Firmware
CVE-2023-42766 HochEine unsachgemässe Eingabevalidierung in der BIOS-Firmware bestimmter Intel-NUC-8-Compute-Element-Systeme kann es einem bereits privilegierten Benutzer ermöglichen, über lokalen Zugriff seine Rechte zu erweitern. CVSS-Basiswert: 7.5 (Hoch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Intel NUC BIOS: Rechteausweitung durch unzureichende Eingabevalidierung
CVE-2023-28743 HochEine unzureichende Eingabevalidierung in der Firmware einiger Intel-NUC- BIOS-Versionen vor QN0073 kann einem privilegierten Benutzer mit lokalem Zugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Firmware auf Version QN0073 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Intel HotKey Services: Unzureichende Zugriffskontrolle in Element-Software-Installern
CVE-2023-32544 HochEinige Intel HotKey Services für Windows 10 auf dem Intel NUC P14E Laptop Element weisen in den Software-Installern vor Version 1.1.45 eine unzureichende Zugriffskontrolle auf. Ein bereits authentifizierter Benutzer kann dadurch über lokalen Zugriff einen Denial of Service auslösen. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Element (Matrix.org). Empfohlene Massnahme: Aktualisierung auf Version 1.1.45 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
CVE-2024-0409 – Fehlerhafter Cursor-Private-Typ in X.Org Xephyr/Xwayland überschreibt XSELINUX-Kontext
CVE-2024-0409 HochIm X.Org-Server verwendet der Cursor-Code in Xephyr und Xwayland bei der Erzeugung den falschen Private-Datentyp: Er nutzt den Cursor-Bits-Typ als Private-Struktur, wodurch beim Initialisieren des Cursors der XSELINUX-Kontext überschrieben wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
xorg-server: Speicherzugriffsfehler bei XKB-Button-Aktionen
CVE-2023-6377 HochIn xorg-server kann das Abfragen oder Ändern von XKB-Button-Aktionen, etwa beim Wechsel von einem Touchpad zu einer Maus, zu Speicherzugriffen ausserhalb des vorgesehenen Bereichs führen (Lesen und Schreiben). Dies kann eine lokale Rechteausweitung oder – bei aktivierter X11-Weiterleitung – potenziell Remotecodeausführung ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
xorg-server: Integer-Overflow in RRChangeProviderProperty/RRChangeOutputProperty
CVE-2023-6478 HochIn xorg-server kann eine speziell präparierte Anfrage an RRChangeProviderProperty oder RRChangeOutputProperty einen Integer-Overflow auslösen. Dies kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung
CVE-2023-5367 HochIn xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
xorg-x11-server (Xvfb): Use-after-free im Zaphod-Multi-Screen-Modus
CVE-2023-5574 HochIn Xvfb aus xorg-x11-server wurde ein Use-after-free-Fehler gefunden. Das Problem tritt bei einer sehr spezifischen und veralteten Konfiguration auf: einem Multi-Screen-Setup mit mehreren Protokoll-Screens, bekannt als Zaphod-Modus. Wird der Zeiger von Screen 1 zu Screen 0 gewarpt, kann beim Herunterfahren oder Zurücksetzen des Xvfb-Servers ein Use-after-free ausgelöst werden, was eine Rechteausweitung oder einen Denial of Service ermöglichen kann. CVSS-Basiswert: 7 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
libX11: Integer-Overflow in XCreateImage() ermöglicht Rechteausweitung
CVE-2023-43787 HochIn libX11 besteht laut NVD ein Integer-Overflow innerhalb der Funktion XCreateImage(). Ein lokaler Nutzer kann diesen Fehler auslösen und dadurch Code mit erhöhten Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch); die Ausnutzung erfordert lokalen Zugriff ohne besondere Rechte, jedoch Nutzerinteraktion, und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig.
CVSS: 7.8 Publiziert: Referenz: NVD -
RTS VLink Virtual Matrix – Command Injection
CVE-2023-34999 HochIn RTS VLink Virtual Matrix Software der Versionen v5 (< 5.7.6) und v6 (< 6.5.0) besteht eine Command-Injection-Schwachstelle. Ein Angreifer kann über die Admin-Weboberfläche beliebigen Code ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Razer Synapse: Rechteausweitung durch unsicheren Installationspfad
CVE-2022-47631 HochRazer Synapse bis Version 3.7.1209.121307 erlaubt laut Quelle eine Rechteausweitung durch einen unsicheren Installationspfad und unzureichendes Rechtemanagement. Angreifer können DLLs in %PROGRAMDATA%\Razer\Synapse3\Service\bin platzieren, sofern dies vor der Installation des Dienstes geschieht und der SYSTEM-Nutzer keinen Schreibzugriff verweigert. Der Dienst startet zwar nicht, wenn er schädliche DLLs in diesem Verzeichnis erkennt, doch Angreifer können über eine Race-Condition eine gültige DLL nach der Prüfung durch eine schädliche DLL ersetzen. Dadurch können lokale Windows-Nutzer den Razer-Treiberinstaller missbrauchen, um administrative Rechte zu erlangen. Der Angriff erfolgt lokal mit hohem Aufwand, ohne Benutzerinteraktion (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Unzureichende Eingabevalidierung bei RubyGems.org ermöglichte Gem-Überschreibung
CVE-2023-40165 HochAuf rubygems.org erlaubte eine unzureichende Eingabevalidierung böswilligen Akteuren, hochgeladene Gem-Versionen zu ersetzen, deren Plattform, Versionsnummer oder Gem-Name dem Muster /-\d/ entsprach – die legitime Version im kanonischen Gem-Speicher wurde dauerhaft überschrieben und per sofortiger CDN-Bereinigung ausgeliefert. Die Betreiber haben alle Gems mit passendem Muster geprüft und keine unerwarteten .gem-Dateien gefunden; die Schwachstelle gilt daher als nicht ausgenutzt. Das Problem wurde durch verbesserte Eingabevalidierung behoben, die Änderungen sind bereits live. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Prüfsummen lokaler Gems gegen die RubyGems.org-Datenbank abgleichen.
CVSS: 7.4 Publiziert: Referenz: NVD -
Intel NUC BIOS fehlerhafte Eingabevalidierung ermöglicht Rechteausweitung
CVE-2023-34086 HochEine fehlerhafte Eingabevalidierung in bestimmter Intel NUC BIOS-Firmware kann es einem privilegierten Nutzer ermöglichen, über lokalen Zugriff eine Rechteausweitung herbeizuführen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Intel NUC BIOS-Firmware: Race Condition ermöglicht Privilegieneskalation
CVE-2023-34438 HochEine Race Condition in bestimmter Intel(R) NUC BIOS-Firmware kann es laut Quellbeschreibung einem bereits privilegierten Nutzer ermöglichen, über lokalen Zugriff eine Rechteausweitung zu erzielen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Intel NUC BIOS-Firmware: Unzureichende Eingabevalidierung ermöglicht Rechteausweitung
CVE-2023-22449 HochIn der BIOS-Firmware bestimmter Intel NUC-Systeme führt eine unzureichende Eingabevalidierung dazu, dass ein bereits privilegierter Benutzer über lokalen Zugriff seine Rechte weiter ausweiten kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Intel NUC BIOS-Firmware: Pufferbeschränkungsfehler ermöglicht Rechteausweitung
CVE-2022-36372 HochEine fehlerhafte Pufferbeschränkung in bestimmter Intel(R) NUC BIOS-Firmware kann es einem bereits privilegierten lokalen Benutzer ermöglichen, seine Rechte weiter auszuweiten. Die Ausnutzung setzt lokalen Zugriff sowie bereits vorhandene hohe Rechte voraus, jedoch keine Nutzerinteraktion (CVSS-Vektor: AV:L/AC:H/PR:H/UI:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Certifi: Entfernung der e-Tugra-Root-Zertifikate vor Version 2023.07.22
CVE-2023-37920 HochCertifi ist eine kuratierte Sammlung von Root-Zertifikaten zur Prüfung der Vertrauenswürdigkeit von SSL-Zertifikaten bei der Verifizierung von TLS-Hosts. Laut NVD erkannte Certifi vor Version 2023.07.22 die Root-Zertifikate von e-Tugra an, deren Zertifikate infolge gemeldeter Sicherheitsprobleme in den Systemen des Ausstellers untersucht wurden. Mit Certifi 2023.07.22 wurden die e-Tugra-Root-Zertifikate aus dem Zertifikatsspeicher entfernt. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion
CVE-2021-45105 MittelApache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD -
CVE-2021-44790 – Axis Sicherheitslücke
CVE-2021-44790 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2021-44790) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.
EPSS: 96.84% Referenz: Axis -
CVE-2022-2068 – Sicherheitslücke in Arch / Asustor / Zimbra
CVE-2022-2068 MittelFür Produkte von Arch, Asustor, Synacor / Zimbra und Axis wurde eine Sicherheitslücke (CVE-2022-2068) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.
EPSS: 96.28% Referenz: Arch -
CVE-2020-9490 – Sicherheitslücke in mehreren überwachten Produkten
CVE-2020-9490 MittelFür mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2020-9490) gemeldet; laut den Quellen ist unter anderem Axis betroffen, daneben zahlreiche Linux-Distributionen und Storage-Anbieter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 88.8 %.
EPSS: 88.84% Referenz: Axis -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
CVE-2021-44224 – Axis Communications
CVE-2021-44224 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2021-44224) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 82.3 %.
EPSS: 82.30% Referenz: Axis
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Matrix Synapse / Element, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.