NetApp Seite 2
Schwachstellen-Reports
296 ReportsZeige 51 bis 100 von 296
-
Apache Tomcat – TOCTOU-Race-Condition (unvollständige Behebung von CVE-2024-50379)
CVE-2024-56337 KritischEine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in Apache Tomcat betrifft die Versionen 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie die bereits abgekündigten Versionen 8.5.0 bis 8.5.100. Die Behebung von CVE-2024-50379 war unvollständig; Systeme auf case-insensitiven Dateisystemen mit aktiviertem Schreibzugriff des Default-Servlets benötigen je nach Java-Version zusätzliche Konfiguration (sun.io.useCanonCaches). CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Tomcat 11.0.3, 10.1.35 oder 9.0.99 einspielen und sun.io.useCanonCaches korrekt setzen.
CVSS: 9.8 Publiziert: Referenz: NVD -
TOCTOU Race Condition mit RCE in Apache Tomcat
CVE-2024-50379 KritischIn Apache Tomcat besteht während der JSP-Kompilierung eine Time-of-check Time-of-use (TOCTOU) Race Condition, die auf Dateisystemen ohne Gross-/Kleinschreibung eine Remote Code Execution erlaubt, wenn das Default-Servlet für Schreibzugriff aktiviert ist (Nicht-Standardkonfiguration). Betroffen sind 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie ältere EOL-Versionen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 11.0.2, 10.1.34 oder 9.0.98 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Off-by-One und Pufferüberlauf in GNOME GLib
CVE-2024-52533 KritischIn gio/gsocks4aproxy.c von GNOME GLib vor Version 2.82.1 besteht ein Off-by-One-Fehler mit daraus resultierendem Pufferüberlauf, da SOCKS4_CONN_MSG_LEN nicht ausreichend für ein abschliessendes Null-Zeichen ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf GNOME GLib 2.82.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache CXF: Server-Side Request Forgery über Aegis DataBinding
CVE-2024-28752 KritischIn Apache CXF vor den Versionen 4.0.4, 3.6.3 und 3.5.8 besteht über das Aegis DataBinding eine SSRF-Schwachstelle. Ein Angreifer kann damit SSRF-Angriffe auf Webservices ausführen, die mindestens einen Parameter beliebigen Typs entgegennehmen. Laut Quelle sind Nutzer anderer Data Bindings, einschliesslich des Standard-Bindings, nicht betroffen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 4.0.4, 3.6.3 bzw. 3.5.8 oder neuer.
CVSS: 9.3 Publiziert: Referenz: NVD -
json-c – Stack-Buffer-Overflow
CVE-2021-32292 KritischIn json-c von 20200420 (Post-0.14-Code, unveröffentlicht) bis 0.15-20200726 wurde ein Problem entdeckt. Im Beispielprogramm json_parse besteht ein Stack-Buffer-Overflow, der sich in der Funktion parseit befindet. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Integer-Underflow und Out-of-Bounds-Read in ksmbd des Linux-Kernels
CVE-2023-38427 KritischIm ksmbd-Server des Linux-Kernels vor Version 6.3.8 besteht in fs/smb/server/smb2pdu.c ein Integer-Underflow mit einem daraus resultierenden Out-of-Bounds-Read in der Funktion deassemble_neg_contexts. Betroffen sind laut Zuordnung Produkte, die die verwundbare Komponente einbinden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf einen Kernel ab Version 6.3.8 bzw. die vom Hersteller bereitgestellte korrigierte Fassung aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd: Out-of-bounds-Read durch fehlende Längenprüfung
CVE-2023-38431 KritischIm Linux-Kernel vor 6.3.8 prüft fs/smb/server/connection.c in ksmbd nicht die Beziehung zwischen dem Längenfeld des NetBIOS-Headers und den SMB-Header-Grössen. Über pdu_size in ksmbd_conn_handler_loop führt dies zu einem Out-of-bounds-Read. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.8 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds Read durch fehlende Validierung der SMB-Protokoll-ID
CVE-2023-38430 KritischIm Linux-Kernel vor Version 6.3.9 wurde eine Schwachstelle entdeckt: ksmbd validiert die Protokoll-ID der SMB-Anfrage nicht, was zu einem Out-of-Bounds-Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Linux-Kernel 6.3.9 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2_find_context_vals
CVE-2023-38426 KritischIm Linux-Kernel vor Version 6.3.4 besteht in ksmbd ein Lesen ausserhalb der Grenzen (Out-of-Bounds Read) in smb2_find_context_vals, wenn die name_len des create_context grösser als die Tag-Laenge ist. Dies kann die Vertraulichkeit und Verfügbarkeit betroffener Systeme beeintraechtigen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2pdu.c
CVE-2023-38428 KritischIm Linux-Kernel vor Version 6.3.4 prüft das ksmbd-Modul (fs/ksmbd/smb2pdu.c) den UserName-Wert nicht korrekt, da die Adresse des Security-Buffers nicht berücksichtigt wird. Dies führt zu einem Lesezugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-Bounds-Read). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.4 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd: Out-of-bounds Read durch fehlende Längenprüfung
CVE-2023-38432 KritischIm Linux-Kernel vor 6.3.10 validiert ksmbd in fs/smb/server/smb2misc.c das Verhältnis zwischen der Grösse der Befehls-Nutzlast und der RFC1002-Längenangabe nicht, was zu einem Out-of-bounds Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Linux-Kernel 6.3.10 oder neuer aktualisieren beziehungsweise die Hersteller-Patches einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Tomcat – Fehlerhafte Validierung der WebSocket-Payload-Länge
CVE-2020-13935 HochIn Apache Tomcat wurde die Länge von WebSocket-Frame-Payloads nicht korrekt validiert. Betroffen sind die Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M1 bis 9.0.36, 8.5.0 bis 8.5.56 sowie 7.0.27 bis 7.0.104. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 86.6 %.
CVSS: 7.5 EPSS: 86.61% Publiziert: Referenz: NVD -
Apache Tomcat – Unvollständige Freigabe des HTTP/1.1-Prozessors bei h2c-Verbindungen (Denial of Service)
CVE-2020-13934 HochBei Apache Tomcat in den Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M5 bis 9.0.36 sowie 8.5.1 bis 8.5.56 gibt eine direkte h2c-Verbindung laut NVD den HTTP/1.1-Prozessor nach dem Upgrade auf HTTP/2 nicht frei. Bei einer ausreichenden Anzahl solcher Verbindungen kann dies zur Erschöpfung der verfügbaren Prozessoren und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 64.1 %.
CVSS: 7.5 EPSS: 64.12% Publiziert: Referenz: NVD -
zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12
CVE-2018-25032 HochIn der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)
CVE-2020-36179 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD -
FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle
CVE-2020-25649 HochIn FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.
CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)
CVE-2020-35728 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.
CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD -
Apache Xalan Java XSLT: Integer-Truncation-Schwachstelle
CVE-2022-34169 HochDie Apache-Xalan-Java-XSLT-Bibliothek ist anfällig für eine Integer-Truncation beim Verarbeiten manipulierter XSLT-Stylesheets; dadurch können von XSLTC intern erzeugte Java-Klassendateien beschädigt werden. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 11.0 %.
CVSS: 7.5 EPSS: 10.95% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource
CVE-2020-36188 HochFasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.
CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)
CVE-2020-36184 HochIn FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.
CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD -
jackson-databind: Unsichere Deserialisierung über Serialisierungs-Gadgets
CVE-2021-20190 HochIn jackson-databind vor Version 2.9.10.7 verarbeitet FasterXML das Zusammenspiel von Serialisierungs-Gadgets und Typinformationen fehlerhaft. Die grösste Gefahr geht laut Quellbeschreibung von einer Beeinträchtigung der Vertraulichkeit der Daten aus. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 7.5 %. Empfohlene Massnahme: auf jackson-databind 2.9.10.7 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 7.48% Publiziert: Referenz: NVD -
Linux-Kernel: ICMP-Fehlerverarbeitung ermöglicht schnelles UDP-Port-Scanning
CVE-2021-20322 HochEine fehlerhafte Verarbeitung empfangener ICMP-Fehlermeldungen (ICMP Fragmentation Needed und ICMP Redirect) im Linux-Kernel ermöglicht es, offene UDP-Ports schnell zu scannen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
CVSS: 7.4 EPSS: 6.85% Publiziert: Referenz: NVD -
Undertow: Connection-Leak über das wildfly-http-client-Protokoll
CVE-2024-1635 HochIn Undertow besteht eine Schwachstelle bei Servern, die das wildfly-http-client-Protokoll unterstützen. Öffnet und schliesst ein böswilliger Nutzer eine Verbindung zum HTTP-Port und schliesst die Verbindung unmittelbar wieder, erschöpft der Server im Zeitverlauf sowohl Speicher- als auch Datei-Limits. Ursache ist ein Leck im WriteTimeoutStreamSinkConduit beim HTTP-Upgrade auf Remoting: Wird die RemotingConnection durch den ServerConnectionOpenListener geschlossen, wird die äussere Verbindungsschicht darüber nicht informiert, wodurch der gesamte Abhängigkeitsbaum über den an den XNIO-WorkerThread gehängten Timeout-Task ausläuft. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 4.57% Publiziert: Referenz: NVD -
Linux-Kernel IPv6: Informationsleck durch Hash-Tabelle
CVE-2021-45485 HochIn der IPv6-Implementierung des Linux-Kernels vor Version 5.13.3 entsteht in net/ipv6/output_core.c ein Informationsleck durch die Verwendung einer Hash-Tabelle, die trotz ihrer Grösse eine bestimmte Eigenschaft nicht ausreichend berücksichtigt (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche NetApp, HPE Storage, IBM Storage, Pure Storage, Axis und SimpleHelp Ltd.
CVSS: 7.5 EPSS: 3.58% Publiziert: Referenz: NVD -
OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups
CVE-2021-41617 Hochsshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.
CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD -
Linux-Kernel: fehlende Längenprüfung bei iSCSI-Datenstrukturen
CVE-2021-27365 HochIm Linux-Kernel bis Version 5.11.3 fehlen bei bestimmten iSCSI-Datenstrukturen angemessene Längenbeschränkungen beziehungsweise -prüfungen, sodass diese den Wert PAGE_SIZE überschreiten können. Ein unprivilegierter Benutzer kann diese Schwachstelle ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.1 %.
CVSS: 7.8 EPSS: 2.08% Publiziert: Referenz: NVD -
Linux-Kernel: Unprivilegierte Netlink-Nachrichten in scsi_transport_iscsi.c
CVE-2021-27364 HochIm Linux-Kernel bis einschliesslich Version 5.11.3 besteht in drivers/scsi/scsi_transport_iscsi.c eine Schwachstelle: Unprivilegierte Nutzer können durch das Präparieren von Netlink-Nachrichten die Komponente beeinträchtigen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Betroffen sind unter anderem Produkte von NetApp, NAKIVO, Debian, Incus/LXD und Ubuntu, die den Linux-Kernel einsetzen.
CVSS: 7.1 EPSS: 0.96% Publiziert: Referenz: NVD -
CVE-2023-3390 – Use-after-free im Linux-Kernel (netfilter/nf_tables)
CVE-2023-3390 HochIm netfilter-Subsystem des Linux-Kernels (net/netfilter/nf_tables_api.c) wurde eine Use-after-free-Schwachstelle gefunden. Eine fehlerhafte Fehlerbehandlung bei NFT_MSG_NEWRULE ermöglicht die Nutzung eines verwaisten Zeigers und kann so Vertraulichkeit, Integrität und Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: den Kernel auf eine korrigierte Version aktualisieren.
CVSS: 7.8 EPSS: 0.87% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free im TEE-Subsystem (tee_shm_get_from_id)
CVE-2021-44733 HochIm TEE-Subsystem des Linux-Kernels besteht bis Version 5.15.11 laut NVD ein Use-after-free in drivers/tee/tee_shm.c: Eine Race Condition in tee_shm_get_from_id tritt beim Versuch auf, ein Shared-Memory-Objekt freizugeben. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.0 EPSS: 0.69% Publiziert: Referenz: NVD -
Linux Kernel: Use-after-free in tc_new_tfilter ermöglicht Rechteausweitung
CVE-2022-1055 HochIm Linux-Kernel besteht eine Use-after-free-Schwachstelle in der Funktion tc_new_tfilter, die einem lokalen Angreifer eine Rechteausweitung ermöglichen kann. Die Ausnutzung setzt aktivierte unprivilegierte User-Namespaces voraus. Betroffen sind unter anderem Fedora, Zabbly/Canonical (Incus/LXD), Ubuntu und NetApp. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 7.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Linux Kernel – eBPF Integer-Overflow mit Out-of-Bounds-Schreibzugriff
CVE-2021-41864 HochIn der Funktion prealloc_elems_and_freelist in kernel/bpf/stackmap.c des Linux-Kernels vor Version 5.14.12 besteht laut NVD eine Schwachstelle. Unprivilegierte Nutzer können dadurch einen Integer-Overflow bei einer eBPF-Multiplikation auslösen, der zu einem Out-of-Bounds-Schreibzugriff führt. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Linux-Kernel – KVM: internal.ndata als Array-Index durch Nutzerprozess veränderbar (vor 5.12)
CVE-2021-3501 HochIm Linux-Kernel vor Version 5.12 besteht laut NVD ein Fehler in der KVM-API: Der Wert von internal.ndata wird auf einen Array-Index abgebildet, der jederzeit von einem Benutzerprozess verändert werden kann. Die Schwachstelle ist laut CVSS-Vektor nur lokal ausnutzbar. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.1 EPSS: 0.37% Publiziert: Referenz: NVD -
Linux Kernel – aspeed_lpc_ctrl_mmap Schwachstelle (Aspeed LPC Control Interface)
CVE-2021-42252 HochIm Linux-Kernel vor Version 5.14.6 wurde in der Funktion aspeed_lpc_ctrl_mmap (drivers/soc/aspeed/aspeed-lpc-ctrl.c) ein Fehler entdeckt: Lokale Angreifer mit Zugriff auf die Aspeed-LPC-Steuerschnittstelle können laut NVD Speicher überschreiben; der Quelltext bricht vor der vollständigen Detailbeschreibung ab. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung NetApp und NAKIVO.
CVSS: 7.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free im Nosy-Treiber durch doppelte Listen-Einfügung
CVE-2021-3483 HochIm Nosy-Treiber des Linux-Kernels kann laut NVD ein Gerät zweimal in eine doppelt verkettete Liste eingefügt werden. Wird eines dieser Geräte anschliessend entfernt, entsteht dadurch ein Use-after-free. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Linux Kernel: Use-after-free in NFC-Sockets ermöglicht Privilegienerhöhung
CVE-2021-23134 HochIm Linux-Kernel vor Version 5.12.4 besteht eine Use-after-free-Schwachstelle in NFC-Sockets. Ein lokaler Angreifer kann dadurch seine Rechte erhöhen; laut Quelle lässt sich der Fehler in typischen Konfigurationen nur durch einen bereits privilegierten Nutzer auslösen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Linux Kernel: netfilter/nft_set_rbtree – Synchrone Garbage Collection für neue Elemente übersprungen
CVE-2023-52433 HochIm Linux-Kernel wurde in der netfilter-Komponente nft_set_rbtree eine Schwachstelle behoben: Neu in einer Transaktion angelegte Elemente konnten laut Quelle bereits ablaufen, bevor die Transaktion committet wurde; die synchrone Garbage Collection überspringt neue Elemente dieser Transaktion nun. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Linux Kernel: IPv6-Tunnel – Fehlender Header-Pull in __ip6_tnl_rcv()
CVE-2024-26641 HochIm IPv6-Tunneling-Code (ip6_tunnel) des Linux-Kernels wurde ein Fehler behoben, bei dem __ip6_tnl_rcv() nicht sicherstellte, dass der innere Header vollständig eingelesen ist; syzbot hatte dadurch laut Quelle Zugriffe auf uninitialisierte Daten gemeldet. CVSS-Basiswert: 8.6 (Hoch). Betroffen sind unter anderem Debian (DSA) und NetApp. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.6 EPSS: 0.24% Publiziert: Referenz: NVD -
NetApp Active IQ OneCollect: Hartkodierte Zugangsdaten ermöglichen unautorisierte AutoSupport-Operationen
CVE-2026-22055 HochNetApp Active IQ OneCollect in Version 2.7.3 enthält hartkodierte Zugangsdaten. Ein authentifizierter Angreifer mit niedrigen Rechten kann dadurch nicht autorisierte AutoSupport-Operationen durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
NetApp Active IQ Config Advisor 6.7.3: Hartcodierte Zugangsdaten ermöglichen unautorisierte AutoSupport-Operationen
CVE-2026-22054 HochNetApp Active IQ Config Advisor Version 6.7.3 enthält hartcodierte Zugangsdaten. Ein bereits authentifizierter Angreifer mit geringen Rechten kann dadurch unautorisierte AutoSupport-Operationen ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
NetApp StorageGRID – SSRF ermöglicht Passwortänderung ohne Authentifizierung
CVE-2025-26515 HochStorageGRID (vormals StorageGRID Webscale) ist in Versionen vor 11.8.0.15 und 11.9.0.8 ohne aktiviertes Single Sign-on anfällig für eine Server-Side-Request-Forgery (SSRF). Ein erfolgreicher Angriff kann es einem nicht authentifizierten Angreifer erlauben, das Passwort eines beliebigen nicht föderierten Grid-Manager- oder Tenant-Manager-Nutzers zu ändern. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf 11.8.0.15 bzw. 11.9.0.8 oder neuer einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
SAN Host Utilities for Windows: Installer-Schwachstelle ermöglicht lokale Rechteausweitung
CVE-2025-26513 HochDer Installer für SAN Host Utilities for Windows in Versionen vor 8.0 ist von einer Schwachstelle betroffen, die bei erfolgreicher Ausnutzung einem lokalen Benutzer die Ausweitung seiner Rechte ermöglichen kann. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
Apache HttpClient – Fehlerhafte PSL-Validierung bei Cookie- und Hostnamen-Prüfung
CVE-2025-27820 HochEin Fehler in der PSL-Validierungslogik (Public Suffix List) von Apache HttpClient 5.4.x deaktiviert die Domain-Prüfung. Dadurch sind das Cookie-Management und die Hostnamen-Verifizierung beeinträchtigt, was Angreifern Vorteile bei domänenübergreifenden Angriffen verschaffen kann. Die Schwachstelle wurde vom Apache-HttpClient-Team entdeckt. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Apache HttpClient 5.4.3 einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Vim tar.vim-Plugin: Befehlsausführung über präparierte Tar-Archive
CVE-2025-27423 HochDas mit Vim ausgelieferte Plugin tar.vim, das das Bearbeiten und Betrachten von komprimierten oder unkomprimierten Tar-Archiven ermöglicht, übernimmt ab Version 9.1.0858 beim Einfügen unterhalb der Cursor-Position Inhalte unsanitisiert und wörtlich aus dem Tar-Archiv in die read-Ex-Befehlszeile. Dadurch lassen sich über speziell präparierte Tar-Archive Shell-Befehle ausführen; ob dies tatsächlich eintritt, hängt von der verwendeten Shell ab, die über die Umgebungsvariable SHELL gesetzt wird. Der Fehler wurde mit Vim-Patch v9.1.1164 behoben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf den genannten oder einen neueren Patchstand aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
libxml2 – Use-After-Free bei der XML-Schema-Validierung (xmlschemas.c)
CVE-2024-56171 Hochlibxml2 vor 2.12.10 sowie 2.13.x vor 2.13.6 enthält einen Use-After-Free in den Funktionen xmlSchemaIDCFillNodeTables und xmlSchemaBubbleIDCNodeTables in xmlschemas.c. Zur Ausnutzung muss ein präpariertes XML-Dokument gegen ein XML-Schema mit bestimmten Identity Constraints validiert oder ein präpariertes XML-Schema verwendet werden. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf libxml2 2.12.10 beziehungsweise 2.13.6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
libxml2 – Stack-basierter Buffer Overflow in xmlSnprintfElements
CVE-2025-24928 Hochlibxml2 vor Version 2.12.10 sowie 2.13.x vor 2.13.6 enthält laut NVD einen stack-basierten Buffer Overflow in der Funktion xmlSnprintfElements in valid.c. Für eine Ausnutzung muss eine DTD-Validierung eines nicht vertrauenswürdigen Dokuments oder einer nicht vertrauenswürdigen DTD stattfinden; die Schwachstelle ähnelt laut Quelle CVE-2017-9047. Über die libxml2-Nutzung sind auch NetApp-Produkte betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf libxml2 2.12.10 bzw. 2.13.6 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Netty SslHandler – Nativer Absturz durch präpariertes Paket
CVE-2025-24970 HochNetty, ein asynchrones, ereignisgesteuertes Netzwerk-Framework, verarbeitet ab Version 4.1.91.Final und vor 4.1.118.Final ein speziell präpariertes Paket im SslHandler nicht in allen Fällen korrekt. Dies kann zu einem nativen Absturz führen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1.118.Final einspielen; alternativ die native SSLEngine deaktivieren oder den Code manuell anpassen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Sparkle Updater: Umgehung der (Ed)DSA-Signaturprüfung
CVE-2025-0509 HochIn Sparkle vor Version 2.6.4 kann ein Angreifer ein bestehendes signiertes Update durch eine andere Payload ersetzen und so die (Ed)DSA-Signaturprüfung von Sparkle umgehen. Ein erfolgreicher Angriff ermöglicht das Einschleusen manipulierter Software-Updates auf betroffenen Systemen. Der Angriffsvektor erfordert laut CVSS-Vektor angrenzenden Netzwerkzugriff, hohe Angriffskomplexität, hohe Rechte sowie eine Nutzerinteraktion. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
iperf: Segmentation Fault in iperf_exchange_parameters()
CVE-2024-53580 HochIn iperf v3.17.1 wurde eine Schwachstelle entdeckt, die über die Funktion iperf_exchange_parameters() eine Segmentation Violation verursachen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Ressourcenerschöpfung im TLS-Handshake von Apache Tomcat
CVE-2024-38286 HochIn Apache Tomcat besteht eine Schwachstelle durch die Zuweisung von Ressourcen ohne Begrenzung oder Drosselung. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M20, 10.1.0-M1 bis 10.1.24 sowie 9.0.13 bis 9.0.89 (und die abgekündigten Zweige 8.5.x und 7.0.x). Unter bestimmten Konfigurationen kann ein Angreifer durch Missbrauch des TLS-Handshake-Prozesses einen OutOfMemoryError herbeiführen und so einen Denial of Service verursachen. Empfohlene Massnahme: Aktualisierung auf Version 11.0.0-M21, 10.1.25 oder 9.0.90. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für NetApp, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.