NAKIVO Backup & Replication Seite 3
Hersteller: NAKIVO
Schwachstellen-Reports
219 ReportsZeige 101 bis 150 von 219
-
Veeam Backup Repository – Umgehung von Zugriffsbeschränkungen
CVE-2026-21668 HochEine Schwachstelle ermöglicht einem authentifizierten Domain-Benutzer, Zugriffsbeschränkungen zu umgehen und beliebige Dateien in einem Veeam Backup Repository zu manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Iperius Backup – Lokaler Buffer Overflow über SEH-Mechanismus
CVE-2018-25261 HochIperius Backup 5.8.1 enthält eine lokale Buffer-Overflow-Schwachstelle im Structured Exception Handling (SEH)-Mechanismus, die lokalen Angreifern durch Einschleusen schadhafter Eingaben die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.4 EPSS: 0.02% Publiziert: Referenz: NVD -
IBM Netezza Performance Server – Privilege Escalation auf Root
CVE-2026-3623 HochIBM Netezza Performance Server Replication Services 3.0.2.0 bis 3.0.5.0 ermöglicht einem Angreifer mit niedrig privilegiertem Zugang, seine Rechte auf Root-Ebene zu eskalieren. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
OpenEMR bis 8.2.0: Authentifizierte SQL-Injection im Backup-Konfigurationsimport
CVE-2026-39931 HochOpenEMR ist bis einschliesslich Version 8.2.0 laut NVD anfällig für eine authentifizierte SQL-Injection in der Backup-Konfigurationsimport-Funktion. Administratoren mit Admin- oder Super-ACL-Rechten können dadurch eigene SQL-Befehle einschleusen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.2 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H. Eine EPSS-Einschätzung liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.
CVSS: 7.2 Publiziert: Referenz: NVD -
Home Assistant Core – Path Traversal in der Backup-Wiederherstellung
CVE-2026-64824 HochHome Assistant Core vor Version 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion (backup-restore). Angreifer können über ein manipuliertes Backup Dateien an beliebige absolute Pfade im Dateisystem schreiben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Home Assistant Core 2026.7.0 oder neuer aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Cobian Backup: Unquoted Service Path in CobianReflectorService ermöglicht Codeausführung mit Systemrechten
CVE-2022-50923 HochCobian Backup 0.9 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Dienstpfad (Unquoted Service Path). Lokale Nutzer können darüber in der CobianReflectorService schädlichen Code einschleusen, der beim Dienststart mit LocalSystem-Rechten ausgeführt wird. Dadurch ist die Ausführung beliebigen Codes mit erhöhten Systemrechten möglich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Backup/Tape-Operator kann als root Code ausfuehren
CVE-2025-55125 HochDie Schwachstelle erlaubt einem Backup- oder Tape-Operator, durch Anlegen einer boesartigen Backup-Konfigurationsdatei entfernte Codeausfuehrung (RCE) mit root-Rechten zu erreichen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Veeam / NAKIVO: Remote Code Execution auf dem Backup-Server
CVE-2025-48984 HochDie Schwachstelle erlaubt einem authentifizierten Domänenbenutzer die entfernte Codeausführung (RCE) auf dem Backup-Server. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die Hersteller-Aktualisierung einspielen, sobald verfügbar.
CVSS: 8.8 Publiziert: Referenz: NVD -
IBM InfoSphere Data Replication VSAM für z/OS – Stack-basierter Pufferüberlauf
CVE-2025-36156 HochIBM InfoSphere Data Replication VSAM for z/OS Remote Source 11.4 ist durch unzureichende Bereichsprüfung von einem Stack-basierten Pufferüberlauf betroffen. Ein lokaler Nutzer mit Zugriff auf die Dateien CECSUB oder CECRM im Container kann den Puffer überlaufen lassen und beliebigen Code auf dem System ausführen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
WordPress Simple-Backup-Plugin – Arbiträrer Datei-Download über download_backup_file
CVE-2015-10134 HochDas Simple-Backup-Plugin für WordPress ist bis einschliesslich Version 2.7.10 über die Funktion download_backup_file von einer Schwachstelle zum beliebigen Dateidownload betroffen. Ursache sind fehlende Berechtigungsprüfungen und eine fehlende Dateityp-Validierung, wodurch Angreifer sensible Dateien wie wp-config.php von der betroffenen Seite herunterladen können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
IBM InfoSphere Data Replication VSAM: Denial of Service über ungültige HTTP-Anfrage
CVE-2024-56468 HochIBM InfoSphere Data Replication VSAM für z/OS Remote Source 11.4 erlaubt einem entfernten Nutzer, durch Senden einer ungültigen HTTP-Anfrage an den Log-Reading-Service einen Denial of Service zu verursachen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WPvivid Backup & Migration Plugin für WordPress – Arbitrary File Upload durch fehlende Dateitypprüfung
CVE-2025-5961 HochDas WordPress-Plugin WPvivid Backup & Migration ist bis einschliesslich Version 0.9.116 anfällig für das Hochladen beliebiger Dateien, da die Funktion wpvivid_upload_import_files keine Dateitypprüfung durchführt. Authentifizierte Angreifer mit Administratorrechten können dadurch beliebige Dateien auf dem Server der betroffenen Seite ablegen, was unter Umständen Remote Code Execution ermöglicht. Laut Quelle sind ausschliesslich WordPress-Instanzen betroffen, die unter dem Webserver NGINX laufen, da eine vorhandene .htaccess im Ziel-Upload-Ordner den Zugriff unter Apache verhindert. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Veeam Backup Server: Remote-Code-Ausführung durch authentifizierten Domänenbenutzer
CVE-2025-23121 HochEine Schwachstelle im Backup-Server erlaubt einem authentifizierten Domänenbenutzer die Remote-Code-Ausführung (RCE). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam Backup: Ausführung beliebigen Codes über die Backup-Operator-Rolle
CVE-2025-24286 HochEin authentifizierter Benutzer mit der Backup-Operator-Rolle kann Backup-Jobs so verändern, dass dadurch beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2025-0286 – Beliebiger Kernel-Speicherschreibzugriff in biontdrv.sys
CVE-2025-0286 HochVerschiedene Produkte von Paragon Software enthalten laut NVD im Treiber biontdrv.sys eine Schwachstelle, die einen beliebigen Schreibzugriff auf den Kernel-Speicher ermöglicht. Ursache ist eine fehlende korrekte Prüfung der Länge der vom Nutzer gelieferten Daten. Ein Angreifer kann dadurch beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Paragon-Software: Arbitrary Kernel Memory Mapping in biontdrv.sys
CVE-2025-0285 HochVerschiedene Produkte von Paragon Software enthalten im Treiber biontdrv.sys eine Schwachstelle, die beliebiges Mapping von Kernel-Speicher erlaubt. Ursache ist eine fehlende Längenprüfung der vom Benutzer gelieferten Daten; ein Angreifer kann darüber Exploits zur Rechteausweitung durchführen. CVSS-Basiswert: 7.8 (Hoch). Betroffene Installationen sollten auf Hersteller-Updates für die betroffenen Paragon-Produkte geprüft werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Paragon Software – Unsicherer Kernel-Ressourcenzugriff im Treiber
CVE-2025-0289 HochVerschiedene Produkte von Paragon Software enthalten eine Schwachstelle durch unsicheren Zugriff auf Kernel-Ressourcen: Der Treiber validiert den MappedSystemVa-Zeiger nicht, bevor er an HalReturnToFirmware übergeben wird. Ein Angreifer kann darüber den Dienst kompromittieren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Paragon Software – Kernel-Speicherzugriff in biontdrv.sys ermöglicht Privilegienerweiterung
CVE-2025-0288 HochVerschiedene Produkte von Paragon Software enthalten eine Schwachstelle im Treiber biontdrv.sys: Die memmove-Funktion validiert benutzerkontrollierte Eingaben nicht, wodurch Angreifer beliebigen Kernel-Speicher schreiben können. Darüber lässt sich eine lokale Privilegienerweiterung erreichen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
WPvivid Backup & Migration: Arbitrary File Upload
CVE-2024-13869 HochDas WordPress-Plugin Migration, Backup, Staging – WPvivid Backup & Migration ist bis einschliesslich Version 0.9.112 durch fehlende Dateityp-Validierung in der Funktion upload_files anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten können dadurch beliebige Dateien auf dem Server ablegen, was potenziell zu Remotecodeausführung führen kann. Die Schwachstelle wirkt sich laut Quelle nur auf Installationen mit NGINX-Webserver aus, da eine vorhandene .htaccess-Datei den Zugriff auf Apache-Servern verhindert. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Veeam Backup for Microsoft Azure: Server-Side Request Forgery
CVE-2025-23082 HochVeeam Backup for Microsoft Azure ist anfällig für Server-Side Request Forgery (SSRF). Ein unauthentifizierter Angreifer kann dadurch unautorisierte Anfragen vom System aus versenden, was potenziell eine Enumeration des Netzwerks oder weitere Angriffe ermöglicht. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Veeam Backup & Replication: Remotecodeausführung durch niedrig privilegierte Nutzer
CVE-2024-40717 HochIn Veeam Backup & Replication kann ein niedrig privilegierter Nutzer mit bestimmten Rollen durch das Aktualisieren bestehender Jobs eine Remotecodeausführung erreichen. Jobs lassen sich mit Pre- und Post-Skripten konfigurieren, die von einer Netzwerkfreigabe geladen und standardmässig mit erhöhten Rechten ausgeführt werden; ein Job kann so geändert und nahezu sofort geplant werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam Backup & Replication – Rechteausweitung über Remote-Agent
CVE-2024-42452 HochIn Veeam Backup & Replication kann ein Benutzer mit geringen Rechten einen Agenten aus der Ferne im Servermodus starten und Zugangsdaten erlangen, wodurch er seine Rechte auf Systemebene ausweitet. Da entfernte Aufrufe die Berechtigungsprüfung umgehen, ist eine vollständige Kompromittierung des Servers möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam Backup & Replication unzureichende Rechteprüfung ermöglicht DoS
CVE-2024-42453 HochEine Schwachstelle in Veeam Backup & Replication erlaubt es Nutzern mit geringen Rechten, Konfigurationen auf verbundenen virtuellen Infrastruktur-Hosts zu steuern und zu ändern. Dazu gehoert das Ausschalten virtueller Maschinen, das Löschen von Dateien im Speicher und das Vornehmen von Konfigurationsänderungen, was zu Denial of Service und Integritätsproblemen führen kann. Ursache sind unzureichende Rechteprüfungen in über Management-Dienste erreichbaren Methoden. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Veeam Backup & Replication – Unsichere Deserialisierung mit Dateilöschung
CVE-2024-42455 HochEine Schwachstelle in Veeam Backup & Replication erlaubt einem niedrig privilegierten Benutzer, sich mit Remoting-Diensten zu verbinden und über das Senden einer serialisierten temporären Dateisammlung eine unsichere Deserialisierung auszunutzen. Dadurch kann der Angreifer mit den Rechten des Dienstkontos beliebige Dateien auf dem System löschen. Ursache ist eine unzureichende Blacklist während der Deserialisierung. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Veeam einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Unzureichende Berechtigungsprüfung in Veeam Backup & Replication
CVE-2024-42456 HochEine Schwachstelle in Veeam Backup & Replication erlaubt einem niedrig privilegierten Benutzer mit bestimmter Rolle, eine Methode auszunutzen, die kritische Konfigurationseinstellungen aktualisiert – etwa das für die Authentifizierung an einem bestimmten Port genutzte vertrauenswürdige Client-Zertifikat. Ursache sind unzureichende Berechtigungsanforderungen der Methode, wodurch unberechtigter Zugriff und der Aufruf privilegierter Methoden möglich werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
PHP-Object-Injection im WordPress-Plugin WPvivid
CVE-2024-10962 HochDas WordPress-Plugin Migration, Backup, Staging – WPvivid ist in allen Versionen bis einschliesslich 0.9.107 über die Deserialisierung nicht vertrauenswürdiger Eingaben in den Funktionen replace_row_data und replace_serialize_data für PHP-Object-Injection anfällig. Nicht authentifizierte Angreifer können ein PHP-Objekt einschleusen; ist über ein weiteres Plugin oder Theme eine POP-Kette vorhanden, kann dies das Löschen beliebiger Dateien, das Auslesen sensibler Daten oder Codeausführung ermöglichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 0.9.107.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam Backup & Replication Enterprise Manager: Authentifizierungsumgehung
CVE-2024-40715 HochIn Veeam Backup & Replication Enterprise Manager wurde eine Schwachstelle identifiziert, die eine Authentifizierungsumgehung ermöglicht. Zur Ausnutzung muss ein Angreifer einen Man-in-the-Middle-Angriff durchführen können. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Everest Backup (WordPress): Offenlegung des Backup-Dateinamens
CVE-2024-10028 HochDas WordPress-Plugin „Everest Backup – WordPress Cloud Backup, Migration, Restore & Cloning“ ist laut NVD bis einschliesslich Version 2.2.13 anfällig für die Offenlegung sensibler Informationen: Während des Backup-Vorgangs wird eine Prozessstatistik-Datei exponiert. Dadurch können nicht authentifizierte Angreifer den Namen einer Archivdatei ermitteln und das Website-Backup herunterladen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
WPvivid (WordPress) – beliebiger Datei-Upload über fehlende Berechtigungsprüfung
CVE-2020-36842 HochDas WordPress-Plugin Migration, Backup, Staging – WPvivid ist für beliebige Datei-Uploads anfällig, weil bei den AJAX-Aktionen zum Import und Upload eine Berechtigungsprüfung fehlt. Gering privilegierte, authentifizierte Angreifer können dadurch ZIP-Dateien hochladen, die anschliessend entpackt werden. Betroffen sind Versionen bis einschliesslich 0.9.35. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.
CVSS: 8.8 Publiziert: Referenz: NVD -
WordPress-Plugin Migration, Backup, Staging – Unsichere Backup-Dateinamen
CVE-2024-7315 HochDas WordPress-Plugin Migration, Backup, Staging verwendet vor Version 0.9.106 keine ausreichende Zufälligkeit beim Erzeugen des Dateinamens für Backups. Angreifer können den Dateinamen per Bruteforce ermitteln und dadurch sensible Informationen aus dem Backup offenlegen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Veeam – Entferntes Löschen von Dateien durch fehlerhafte Eingabevalidierung
CVE-2024-39718 HochEine Schwachstelle durch unzureichende Eingabevalidierung erlaubt es einem niedrig privilegierten Benutzer, Dateien auf dem System aus der Ferne zu löschen, und zwar mit Rechten, die denen des Dienstkontos entsprechen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Veeam einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Codeausführung und Zugangsdatenabfluss in Veeam Backup & Replication
CVE-2024-40710 HochEine Reihe zusammenhängender Schwachstellen in Veeam Backup & Replication ermöglicht unter anderem die entfernte Codeausführung als Dienstkonto sowie das Auslesen sensibler Informationen wie gespeicherter Zugangsdaten und Passwörter. Die Ausnutzung setzt einen Benutzer mit niedrig privilegierter Rolle in Veeam Backup & Replication voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam – Fehlerhafte TLS-Zertifikatsprüfung bei Wiederherstellungen
CVE-2024-40714 HochEine fehlerhafte Zertifikatsvalidierung bei der TLS-Zertifikatsprüfung erlaubt es einem Angreifer im selben Netz, während Wiederherstellungsvorgängen sensible Zugangsdaten abzufangen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
Veeam Backup & Replication: MFA-Umgehung durch niedrig privilegierte Rolle
CVE-2024-40713 HochEine Schwachstelle in Veeam Backup & Replication erlaubt es Nutzern, denen eine niedrig privilegierte Rolle zugewiesen wurde, die Einstellungen der Multi-Faktor-Authentifizierung (MFA) zu verändern und die MFA zu umgehen. Damit lässt sich eine zentrale Schutzmassnahme der Backup-Umgebung aushebeln. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Path-Traversal-Schwachstelle ermöglicht lokale Rechteausweitung
CVE-2024-40712 HochEine Path-Traversal-Schwachstelle erlaubt einem Angreifer mit einem niedrig privilegierten Konto und lokalem Zugriff auf das System eine lokale Rechteausweitung (LPE). CVSS-Basiswert: 7.8 (Hoch). Laut CVSS-Vektor ist keine Benutzerinteraktion erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
WPvivid Backup for MainWP: Reflected-XSS-Schwachstelle
CVE-2024-35664 HochDas WordPress-Plugin „WPvivid Backup for MainWP“ von wpvividplugins weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind alle Versionen bis einschliesslich 0.9.32. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Veeam Backup Enterprise Manager: Kontoübernahme über NTLM-Relay
CVE-2024-29850 HochVeeam Backup Enterprise Manager erlaubt eine Kontoübernahme mittels NTLM-Relay. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Veeam bereitgestellten Updates einspielen und den Zugriff auf die Management-Oberflaeche einschraenken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veeam Backup Enterprise Manager: Diebstahl des NTLM-Hash des Service-Kontos
CVE-2024-29851 HochVeeam Backup Enterprise Manager erlaubt hochprivilegierten Benutzern, den NTLM-Hash des Service-Kontos des Enterprise-Manager-Dienstes zu stehlen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WPvivid Backup and Migration: Rechteausweitung
CVE-2023-41243 HochEine Schwachstelle durch unzureichende Rechteverwaltung in WPvivid Backup and Migration erlaubt eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 0.9.90. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Veritas Backup Exec: DLL Hijacking über den Windows-DLL-Suchpfad
CVE-2024-33673 HochIn Veritas Backup Exec vor Version 22.2 HotFix 917391 ermöglichen unzureichende Zugriffskontrollen DLL Hijacking über den Windows-DLL-Suchpfad. Ein lokaler Angreifer mit geringen Rechten kann dadurch ohne Nutzerinteraktion Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Veritas Backup Exec: Arbitrary File Deletion über Deduplication Streaming Agent
CVE-2024-33671 HochIn Veritas Backup Exec vor Version 22.2 HotFix 917391 wurde festgestellt, dass sich der Backup Exec Deduplication Multi-threaded Streaming Agent missbrauchen lässt, um beliebige geschützte Dateien zu löschen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 22.2 HotFix 917391 oder neuer.
CVSS: 7.7 Publiziert: Referenz: NVD -
PHAR-Deserialisierung in WPvivid Backup & Migration Plugin
CVE-2024-3054 HochDas WPvivid-Backup-&-Migration-Plugin für WordPress ist bis einschliesslich Version 0.9.99 anfällig für PHAR-Deserialisierung nicht vertrauenswürdiger Eingaben über die Aktion wpvividstg_get_custom_exclude_path_free. Ursache ist eine unzureichende Pfadvalidierung des Parameters tree_node[node][id]. Dadurch können authentifizierte Angreifer mit Administratorrechten Dateien über einen PHAR-Wrapper aufrufen, die die Daten deserialisieren und beliebige PHP-Objekte instanziieren. Im verwundbaren Plugin selbst ist keine POP-Chain vorhanden; ist jedoch über ein zusätzliches Plugin oder Theme eine POP-Chain verfügbar, könnte ein Angreifer beliebige Dateien löschen, sensible Daten auslesen oder Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Authentifizierte Remote-Code-Execution in Vinchin Backup and Recovery
CVE-2024-25228 HochIn Vinchin Backup and Recovery 7.2 und früher besteht eine authentifizierte Remote-Code-Execution-Schwachstelle über die Funktion getVerifydiyResult in ManoeuvreHandler.class.php. Ein angemeldeter Angreifer kann darüber beliebigen Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Vinchin Backup & Recovery v7.2 – Authentifizierte Remote Code Execution über syncNtpTime
CVE-2024-22899 HochIn Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Schwachstelle zur entfernten Codeausführung (RCE) über die Funktion syncNtpTime entdeckt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Vinchin Backup & Recovery – Authentifizierte Remotecodeausführung
CVE-2024-22900 HochIn Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Remotecodeausführung (RCE) über die Funktion setNetworkCardInfo entdeckt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentifizierte Remote-Code-Execution in Vinchin Backup & Recovery
CVE-2024-22903 HochIn Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Remote-Code-Execution-Schwachstelle über die Funktion deleteUpdateAPK festgestellt. Ein angemeldeter Angreifer kann darüber beliebigen Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Unautorisierter Zugriff auf Backup-Dateien im WordPress-Plugin Backup Migration
CVE-2023-6266 HochDas Backup-Migration-Plugin für WordPress ist aufgrund unzureichender Pfad- und Dateivalidierung in der BMI_BACKUP-Funktion von handle_downloading in allen Versionen bis einschliesslich 1.3.6 anfällig für unautorisierten Datenzugriff. Nicht authentifizierte Angreifer können dadurch Backup-Dateien herunterladen, die sensible Informationen wie Nutzerpasswörter, personenbezogene Daten, Datenbank-Zugangsdaten und weiteres enthalten können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SAP LT Replication Server – Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung
CVE-2024-21735 HochDer SAP LT Replication Server (S4CORE 103 bis S4CORE 108) führt notwendige Berechtigungsprüfungen nicht durch. Ein Angreifer mit hohen Rechten kann dadurch nicht vorgesehene Aktionen ausführen, was zu einer Rechteausweitung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit des Systems führt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Backup Migration (WordPress-Plugin): Offenlegung von Backup-Informationen
CVE-2023-6271 HochDas WordPress-Plugin Backup Migration speichert vor Version 1.3.6 Informationen zu laufenden Backups in leicht auffindbaren, öffentlich zugänglichen Dateien. Angreifer, die diese Dateien beobachten, können dadurch sensible Informationen aus den Backups der Website abgreifen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Remote File Inclusion im WordPress-Plugin Backup Migration
CVE-2023-6971 HochDas Backup-Migration-Plugin für WordPress ist in den Versionen 1.0.8 bis 1.3.9 über den HTTP-Header content-dir für Remote File Inclusion anfällig. Nicht authentifizierte Angreifer können damit entfernte Dateien einbinden und Code ausführen. Eine erfolgreiche Ausnutzung setzt voraus, dass in der php.ini allow_url_include aktiviert ist; diese Option ist seit PHP 7.4 veraltet und standardmässig deaktiviert. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.