1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

NAKIVO Backup & Replication Seite 3

Hersteller: NAKIVO

NAS, Storage, Backup
219
Reports
17
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

219 Reports

Zeige 101 bis 150 von 219

  1. Veeam Backup Repository – Umgehung von Zugriffsbeschränkungen

    CVE-2026-21668 Hoch

    Eine Schwachstelle ermöglicht einem authentifizierten Domain-Benutzer, Zugriffsbeschränkungen zu umgehen und beliebige Dateien in einem Veeam Backup Repository zu manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  2. Iperius Backup – Lokaler Buffer Overflow über SEH-Mechanismus

    CVE-2018-25261 Hoch

    Iperius Backup 5.8.1 enthält eine lokale Buffer-Overflow-Schwachstelle im Structured Exception Handling (SEH)-Mechanismus, die lokalen Angreifern durch Einschleusen schadhafter Eingaben die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.02% Publiziert: Referenz: NVD
  3. IBM Netezza Performance Server – Privilege Escalation auf Root

    CVE-2026-3623 Hoch

    IBM Netezza Performance Server Replication Services 3.0.2.0 bis 3.0.5.0 ermöglicht einem Angreifer mit niedrig privilegiertem Zugang, seine Rechte auf Root-Ebene zu eskalieren. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  4. OpenEMR bis 8.2.0: Authentifizierte SQL-Injection im Backup-Konfigurationsimport

    CVE-2026-39931 Hoch

    OpenEMR ist bis einschliesslich Version 8.2.0 laut NVD anfällig für eine authentifizierte SQL-Injection in der Backup-Konfigurationsimport-Funktion. Administratoren mit Admin- oder Super-ACL-Rechten können dadurch eigene SQL-Befehle einschleusen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.2 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H. Eine EPSS-Einschätzung liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. Home Assistant Core – Path Traversal in der Backup-Wiederherstellung

    CVE-2026-64824 Hoch

    Home Assistant Core vor Version 2026.7.0 enthält eine Path-Traversal-Schwachstelle in der Backup-Wiederherstellungsfunktion (backup-restore). Angreifer können über ein manipuliertes Backup Dateien an beliebige absolute Pfade im Dateisystem schreiben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Home Assistant Core 2026.7.0 oder neuer aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  6. Cobian Backup: Unquoted Service Path in CobianReflectorService ermöglicht Codeausführung mit Systemrechten

    CVE-2022-50923 Hoch

    Cobian Backup 0.9 enthält eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Dienstpfad (Unquoted Service Path). Lokale Nutzer können darüber in der CobianReflectorService schädlichen Code einschleusen, der beim Dienststart mit LocalSystem-Rechten ausgeführt wird. Dadurch ist die Ausführung beliebigen Codes mit erhöhten Systemrechten möglich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  7. Backup/Tape-Operator kann als root Code ausfuehren

    CVE-2025-55125 Hoch

    Die Schwachstelle erlaubt einem Backup- oder Tape-Operator, durch Anlegen einer boesartigen Backup-Konfigurationsdatei entfernte Codeausfuehrung (RCE) mit root-Rechten zu erreichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Veeam / NAKIVO: Remote Code Execution auf dem Backup-Server

    CVE-2025-48984 Hoch

    Die Schwachstelle erlaubt einem authentifizierten Domänenbenutzer die entfernte Codeausführung (RCE) auf dem Backup-Server. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die Hersteller-Aktualisierung einspielen, sobald verfügbar.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. IBM InfoSphere Data Replication VSAM für z/OS – Stack-basierter Pufferüberlauf

    CVE-2025-36156 Hoch

    IBM InfoSphere Data Replication VSAM for z/OS Remote Source 11.4 ist durch unzureichende Bereichsprüfung von einem Stack-basierten Pufferüberlauf betroffen. Ein lokaler Nutzer mit Zugriff auf die Dateien CECSUB oder CECRM im Container kann den Puffer überlaufen lassen und beliebigen Code auf dem System ausführen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  10. WordPress Simple-Backup-Plugin – Arbiträrer Datei-Download über download_backup_file

    CVE-2015-10134 Hoch

    Das Simple-Backup-Plugin für WordPress ist bis einschliesslich Version 2.7.10 über die Funktion download_backup_file von einer Schwachstelle zum beliebigen Dateidownload betroffen. Ursache sind fehlende Berechtigungsprüfungen und eine fehlende Dateityp-Validierung, wodurch Angreifer sensible Dateien wie wp-config.php von der betroffenen Seite herunterladen können. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. IBM InfoSphere Data Replication VSAM: Denial of Service über ungültige HTTP-Anfrage

    CVE-2024-56468 Hoch

    IBM InfoSphere Data Replication VSAM für z/OS Remote Source 11.4 erlaubt einem entfernten Nutzer, durch Senden einer ungültigen HTTP-Anfrage an den Log-Reading-Service einen Denial of Service zu verursachen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. WPvivid Backup & Migration Plugin für WordPress – Arbitrary File Upload durch fehlende Dateitypprüfung

    CVE-2025-5961 Hoch

    Das WordPress-Plugin WPvivid Backup & Migration ist bis einschliesslich Version 0.9.116 anfällig für das Hochladen beliebiger Dateien, da die Funktion wpvivid_upload_import_files keine Dateitypprüfung durchführt. Authentifizierte Angreifer mit Administratorrechten können dadurch beliebige Dateien auf dem Server der betroffenen Seite ablegen, was unter Umständen Remote Code Execution ermöglicht. Laut Quelle sind ausschliesslich WordPress-Instanzen betroffen, die unter dem Webserver NGINX laufen, da eine vorhandene .htaccess im Ziel-Upload-Ordner den Zugriff unter Apache verhindert. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  13. Veeam Backup Server: Remote-Code-Ausführung durch authentifizierten Domänenbenutzer

    CVE-2025-23121 Hoch

    Eine Schwachstelle im Backup-Server erlaubt einem authentifizierten Domänenbenutzer die Remote-Code-Ausführung (RCE). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. Veeam Backup: Ausführung beliebigen Codes über die Backup-Operator-Rolle

    CVE-2025-24286 Hoch

    Ein authentifizierter Benutzer mit der Backup-Operator-Rolle kann Backup-Jobs so verändern, dass dadurch beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  15. CVE-2025-0286 – Beliebiger Kernel-Speicherschreibzugriff in biontdrv.sys

    CVE-2025-0286 Hoch

    Verschiedene Produkte von Paragon Software enthalten laut NVD im Treiber biontdrv.sys eine Schwachstelle, die einen beliebigen Schreibzugriff auf den Kernel-Speicher ermöglicht. Ursache ist eine fehlende korrekte Prüfung der Länge der vom Nutzer gelieferten Daten. Ein Angreifer kann dadurch beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  16. Paragon-Software: Arbitrary Kernel Memory Mapping in biontdrv.sys

    CVE-2025-0285 Hoch

    Verschiedene Produkte von Paragon Software enthalten im Treiber biontdrv.sys eine Schwachstelle, die beliebiges Mapping von Kernel-Speicher erlaubt. Ursache ist eine fehlende Längenprüfung der vom Benutzer gelieferten Daten; ein Angreifer kann darüber Exploits zur Rechteausweitung durchführen. CVSS-Basiswert: 7.8 (Hoch). Betroffene Installationen sollten auf Hersteller-Updates für die betroffenen Paragon-Produkte geprüft werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Paragon Software – Unsicherer Kernel-Ressourcenzugriff im Treiber

    CVE-2025-0289 Hoch

    Verschiedene Produkte von Paragon Software enthalten eine Schwachstelle durch unsicheren Zugriff auf Kernel-Ressourcen: Der Treiber validiert den MappedSystemVa-Zeiger nicht, bevor er an HalReturnToFirmware übergeben wird. Ein Angreifer kann darüber den Dienst kompromittieren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Paragon Software – Kernel-Speicherzugriff in biontdrv.sys ermöglicht Privilegienerweiterung

    CVE-2025-0288 Hoch

    Verschiedene Produkte von Paragon Software enthalten eine Schwachstelle im Treiber biontdrv.sys: Die memmove-Funktion validiert benutzerkontrollierte Eingaben nicht, wodurch Angreifer beliebigen Kernel-Speicher schreiben können. Darüber lässt sich eine lokale Privilegienerweiterung erreichen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. WPvivid Backup & Migration: Arbitrary File Upload

    CVE-2024-13869 Hoch

    Das WordPress-Plugin Migration, Backup, Staging – WPvivid Backup & Migration ist bis einschliesslich Version 0.9.112 durch fehlende Dateityp-Validierung in der Funktion upload_files anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten können dadurch beliebige Dateien auf dem Server ablegen, was potenziell zu Remotecodeausführung führen kann. Die Schwachstelle wirkt sich laut Quelle nur auf Installationen mit NGINX-Webserver aus, da eine vorhandene .htaccess-Datei den Zugriff auf Apache-Servern verhindert. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  20. Veeam Backup for Microsoft Azure: Server-Side Request Forgery

    CVE-2025-23082 Hoch

    Veeam Backup for Microsoft Azure ist anfällig für Server-Side Request Forgery (SSRF). Ein unauthentifizierter Angreifer kann dadurch unautorisierte Anfragen vom System aus versenden, was potenziell eine Enumeration des Netzwerks oder weitere Angriffe ermöglicht. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  21. Veeam Backup & Replication: Remotecodeausführung durch niedrig privilegierte Nutzer

    CVE-2024-40717 Hoch

    In Veeam Backup & Replication kann ein niedrig privilegierter Nutzer mit bestimmten Rollen durch das Aktualisieren bestehender Jobs eine Remotecodeausführung erreichen. Jobs lassen sich mit Pre- und Post-Skripten konfigurieren, die von einer Netzwerkfreigabe geladen und standardmässig mit erhöhten Rechten ausgeführt werden; ein Job kann so geändert und nahezu sofort geplant werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Veeam Backup & Replication – Rechteausweitung über Remote-Agent

    CVE-2024-42452 Hoch

    In Veeam Backup & Replication kann ein Benutzer mit geringen Rechten einen Agenten aus der Ferne im Servermodus starten und Zugangsdaten erlangen, wodurch er seine Rechte auf Systemebene ausweitet. Da entfernte Aufrufe die Berechtigungsprüfung umgehen, ist eine vollständige Kompromittierung des Servers möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Veeam Backup & Replication unzureichende Rechteprüfung ermöglicht DoS

    CVE-2024-42453 Hoch

    Eine Schwachstelle in Veeam Backup & Replication erlaubt es Nutzern mit geringen Rechten, Konfigurationen auf verbundenen virtuellen Infrastruktur-Hosts zu steuern und zu ändern. Dazu gehoert das Ausschalten virtueller Maschinen, das Löschen von Dateien im Speicher und das Vornehmen von Konfigurationsänderungen, was zu Denial of Service und Integritätsproblemen führen kann. Ursache sind unzureichende Rechteprüfungen in über Management-Dienste erreichbaren Methoden. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  24. Veeam Backup & Replication – Unsichere Deserialisierung mit Dateilöschung

    CVE-2024-42455 Hoch

    Eine Schwachstelle in Veeam Backup & Replication erlaubt einem niedrig privilegierten Benutzer, sich mit Remoting-Diensten zu verbinden und über das Senden einer serialisierten temporären Dateisammlung eine unsichere Deserialisierung auszunutzen. Dadurch kann der Angreifer mit den Rechten des Dienstkontos beliebige Dateien auf dem System löschen. Ursache ist eine unzureichende Blacklist während der Deserialisierung. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Veeam einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  25. Unzureichende Berechtigungsprüfung in Veeam Backup & Replication

    CVE-2024-42456 Hoch

    Eine Schwachstelle in Veeam Backup & Replication erlaubt einem niedrig privilegierten Benutzer mit bestimmter Rolle, eine Methode auszunutzen, die kritische Konfigurationseinstellungen aktualisiert – etwa das für die Authentifizierung an einem bestimmten Port genutzte vertrauenswürdige Client-Zertifikat. Ursache sind unzureichende Berechtigungsanforderungen der Methode, wodurch unberechtigter Zugriff und der Aufruf privilegierter Methoden möglich werden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. PHP-Object-Injection im WordPress-Plugin WPvivid

    CVE-2024-10962 Hoch

    Das WordPress-Plugin Migration, Backup, Staging – WPvivid ist in allen Versionen bis einschliesslich 0.9.107 über die Deserialisierung nicht vertrauenswürdiger Eingaben in den Funktionen replace_row_data und replace_serialize_data für PHP-Object-Injection anfällig. Nicht authentifizierte Angreifer können ein PHP-Objekt einschleusen; ist über ein weiteres Plugin oder Theme eine POP-Kette vorhanden, kann dies das Löschen beliebiger Dateien, das Auslesen sensibler Daten oder Codeausführung ermöglichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 0.9.107.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Veeam Backup & Replication Enterprise Manager: Authentifizierungsumgehung

    CVE-2024-40715 Hoch

    In Veeam Backup & Replication Enterprise Manager wurde eine Schwachstelle identifiziert, die eine Authentifizierungsumgehung ermöglicht. Zur Ausnutzung muss ein Angreifer einen Man-in-the-Middle-Angriff durchführen können. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  28. Everest Backup (WordPress): Offenlegung des Backup-Dateinamens

    CVE-2024-10028 Hoch

    Das WordPress-Plugin „Everest Backup – WordPress Cloud Backup, Migration, Restore & Cloning“ ist laut NVD bis einschliesslich Version 2.2.13 anfällig für die Offenlegung sensibler Informationen: Während des Backup-Vorgangs wird eine Prozessstatistik-Datei exponiert. Dadurch können nicht authentifizierte Angreifer den Namen einer Archivdatei ermitteln und das Website-Backup herunterladen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. WPvivid (WordPress) – beliebiger Datei-Upload über fehlende Berechtigungsprüfung

    CVE-2020-36842 Hoch

    Das WordPress-Plugin Migration, Backup, Staging – WPvivid ist für beliebige Datei-Uploads anfällig, weil bei den AJAX-Aktionen zum Import und Upload eine Berechtigungsprüfung fehlt. Gering privilegierte, authentifizierte Angreifer können dadurch ZIP-Dateien hochladen, die anschliessend entpackt werden. Betroffen sind Versionen bis einschliesslich 0.9.35. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. WordPress-Plugin Migration, Backup, Staging – Unsichere Backup-Dateinamen

    CVE-2024-7315 Hoch

    Das WordPress-Plugin Migration, Backup, Staging verwendet vor Version 0.9.106 keine ausreichende Zufälligkeit beim Erzeugen des Dateinamens für Backups. Angreifer können den Dateinamen per Bruteforce ermitteln und dadurch sensible Informationen aus dem Backup offenlegen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Veeam – Entferntes Löschen von Dateien durch fehlerhafte Eingabevalidierung

    CVE-2024-39718 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung erlaubt es einem niedrig privilegierten Benutzer, Dateien auf dem System aus der Ferne zu löschen, und zwar mit Rechten, die denen des Dienstkontos entsprechen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Veeam einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  32. Codeausführung und Zugangsdatenabfluss in Veeam Backup & Replication

    CVE-2024-40710 Hoch

    Eine Reihe zusammenhängender Schwachstellen in Veeam Backup & Replication ermöglicht unter anderem die entfernte Codeausführung als Dienstkonto sowie das Auslesen sensibler Informationen wie gespeicherter Zugangsdaten und Passwörter. Die Ausnutzung setzt einen Benutzer mit niedrig privilegierter Rolle in Veeam Backup & Replication voraus. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Veeam – Fehlerhafte TLS-Zertifikatsprüfung bei Wiederherstellungen

    CVE-2024-40714 Hoch

    Eine fehlerhafte Zertifikatsvalidierung bei der TLS-Zertifikatsprüfung erlaubt es einem Angreifer im selben Netz, während Wiederherstellungsvorgängen sensible Zugangsdaten abzufangen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.

    CVSS: 8.3 Publiziert: Referenz: NVD
  34. Veeam Backup & Replication: MFA-Umgehung durch niedrig privilegierte Rolle

    CVE-2024-40713 Hoch

    Eine Schwachstelle in Veeam Backup & Replication erlaubt es Nutzern, denen eine niedrig privilegierte Rolle zugewiesen wurde, die Einstellungen der Multi-Faktor-Authentifizierung (MFA) zu verändern und die MFA zu umgehen. Damit lässt sich eine zentrale Schutzmassnahme der Backup-Umgebung aushebeln. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Path-Traversal-Schwachstelle ermöglicht lokale Rechteausweitung

    CVE-2024-40712 Hoch

    Eine Path-Traversal-Schwachstelle erlaubt einem Angreifer mit einem niedrig privilegierten Konto und lokalem Zugriff auf das System eine lokale Rechteausweitung (LPE). CVSS-Basiswert: 7.8 (Hoch). Laut CVSS-Vektor ist keine Benutzerinteraktion erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. WPvivid Backup for MainWP: Reflected-XSS-Schwachstelle

    CVE-2024-35664 Hoch

    Das WordPress-Plugin „WPvivid Backup for MainWP“ von wpvividplugins weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind alle Versionen bis einschliesslich 0.9.32. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  37. Veeam Backup Enterprise Manager: Kontoübernahme über NTLM-Relay

    CVE-2024-29850 Hoch

    Veeam Backup Enterprise Manager erlaubt eine Kontoübernahme mittels NTLM-Relay. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Veeam bereitgestellten Updates einspielen und den Zugriff auf die Management-Oberflaeche einschraenken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Veeam Backup Enterprise Manager: Diebstahl des NTLM-Hash des Service-Kontos

    CVE-2024-29851 Hoch

    Veeam Backup Enterprise Manager erlaubt hochprivilegierten Benutzern, den NTLM-Hash des Service-Kontos des Enterprise-Manager-Dienstes zu stehlen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  39. WPvivid Backup and Migration: Rechteausweitung

    CVE-2023-41243 Hoch

    Eine Schwachstelle durch unzureichende Rechteverwaltung in WPvivid Backup and Migration erlaubt eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 0.9.90. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Veritas Backup Exec: DLL Hijacking über den Windows-DLL-Suchpfad

    CVE-2024-33673 Hoch

    In Veritas Backup Exec vor Version 22.2 HotFix 917391 ermöglichen unzureichende Zugriffskontrollen DLL Hijacking über den Windows-DLL-Suchpfad. Ein lokaler Angreifer mit geringen Rechten kann dadurch ohne Nutzerinteraktion Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Veritas Backup Exec: Arbitrary File Deletion über Deduplication Streaming Agent

    CVE-2024-33671 Hoch

    In Veritas Backup Exec vor Version 22.2 HotFix 917391 wurde festgestellt, dass sich der Backup Exec Deduplication Multi-threaded Streaming Agent missbrauchen lässt, um beliebige geschützte Dateien zu löschen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 22.2 HotFix 917391 oder neuer.

    CVSS: 7.7 Publiziert: Referenz: NVD
  42. PHAR-Deserialisierung in WPvivid Backup & Migration Plugin

    CVE-2024-3054 Hoch

    Das WPvivid-Backup-&-Migration-Plugin für WordPress ist bis einschliesslich Version 0.9.99 anfällig für PHAR-Deserialisierung nicht vertrauenswürdiger Eingaben über die Aktion wpvividstg_get_custom_exclude_path_free. Ursache ist eine unzureichende Pfadvalidierung des Parameters tree_node[node][id]. Dadurch können authentifizierte Angreifer mit Administratorrechten Dateien über einen PHAR-Wrapper aufrufen, die die Daten deserialisieren und beliebige PHP-Objekte instanziieren. Im verwundbaren Plugin selbst ist keine POP-Chain vorhanden; ist jedoch über ein zusätzliches Plugin oder Theme eine POP-Chain verfügbar, könnte ein Angreifer beliebige Dateien löschen, sensible Daten auslesen oder Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Authentifizierte Remote-Code-Execution in Vinchin Backup and Recovery

    CVE-2024-25228 Hoch

    In Vinchin Backup and Recovery 7.2 und früher besteht eine authentifizierte Remote-Code-Execution-Schwachstelle über die Funktion getVerifydiyResult in ManoeuvreHandler.class.php. Ein angemeldeter Angreifer kann darüber beliebigen Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Vinchin Backup & Recovery v7.2 – Authentifizierte Remote Code Execution über syncNtpTime

    CVE-2024-22899 Hoch

    In Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Schwachstelle zur entfernten Codeausführung (RCE) über die Funktion syncNtpTime entdeckt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Vinchin Backup & Recovery – Authentifizierte Remotecodeausführung

    CVE-2024-22900 Hoch

    In Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Remotecodeausführung (RCE) über die Funktion setNetworkCardInfo entdeckt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Authentifizierte Remote-Code-Execution in Vinchin Backup & Recovery

    CVE-2024-22903 Hoch

    In Vinchin Backup & Recovery v7.2 wurde eine authentifizierte Remote-Code-Execution-Schwachstelle über die Funktion deleteUpdateAPK festgestellt. Ein angemeldeter Angreifer kann darüber beliebigen Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Unautorisierter Zugriff auf Backup-Dateien im WordPress-Plugin Backup Migration

    CVE-2023-6266 Hoch

    Das Backup-Migration-Plugin für WordPress ist aufgrund unzureichender Pfad- und Dateivalidierung in der BMI_BACKUP-Funktion von handle_downloading in allen Versionen bis einschliesslich 1.3.6 anfällig für unautorisierten Datenzugriff. Nicht authentifizierte Angreifer können dadurch Backup-Dateien herunterladen, die sensible Informationen wie Nutzerpasswörter, personenbezogene Daten, Datenbank-Zugangsdaten und weiteres enthalten können. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. SAP LT Replication Server – Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung

    CVE-2024-21735 Hoch

    Der SAP LT Replication Server (S4CORE 103 bis S4CORE 108) führt notwendige Berechtigungsprüfungen nicht durch. Ein Angreifer mit hohen Rechten kann dadurch nicht vorgesehene Aktionen ausführen, was zu einer Rechteausweitung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit des Systems führt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  49. Backup Migration (WordPress-Plugin): Offenlegung von Backup-Informationen

    CVE-2023-6271 Hoch

    Das WordPress-Plugin Backup Migration speichert vor Version 1.3.6 Informationen zu laufenden Backups in leicht auffindbaren, öffentlich zugänglichen Dateien. Angreifer, die diese Dateien beobachten, können dadurch sensible Informationen aus den Backups der Website abgreifen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. Remote File Inclusion im WordPress-Plugin Backup Migration

    CVE-2023-6971 Hoch

    Das Backup-Migration-Plugin für WordPress ist in den Versionen 1.0.8 bis 1.3.9 über den HTTP-Header content-dir für Remote File Inclusion anfällig. Nicht authentifizierte Angreifer können damit entfernte Dateien einbinden und Code ausführen. Eine erfolgreiche Ausnutzung setzt voraus, dass in der php.ini allow_url_include aktiviert ist; diese Option ist seit PHP 7.4 veraltet und standardmässig deaktiviert. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog