Open-Xchange (OX App Suite)
Hersteller: Open-Xchange
Open-Xchange (OX App Suite) gehört zur Kategorie „Unified Communications / VoIP / Collab". xonatec überwacht Open-Xchange (OX App Suite) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
133 ReportsZeige 1 bis 50 von 133
-
ManageSieve – Speichererschöpfung durch manipulierte Vorab-Authentifizierungsnachricht
CVE-2026-27858 HochIn Open-Xchange ManageSieve kann ein Angreifer vor der Authentifizierung eine speziell präparierte Nachricht senden, die dazu führt, dass der Dienst grosse Mengen Arbeitsspeicher belegt. Durch wiederholtes Senden solcher Nachrichten kann der ManageSieve-Login-Dienst dauerhaft unverfügbar gemacht werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 7.5 EPSS: 0.79% Publiziert: Referenz: NVD -
ManageSieve – Absturz durch AUTHENTICATE-Befehl mit Literal als SASL-Antwort
CVE-2025-59032 HochIm ManageSieve-Dienst von Open-Xchange kann der AUTHENTICATE-Befehl abstürzen, wenn ein Literal als initiale SASL-Antwort verwendet wird. Ein Angreifer kann dies wiederholt ausnutzen, um den ManageSieve-Dienst für andere Nutzer dauerhaft unverfügbar zu machen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.70% Publiziert: Referenz: NVD -
Open-Xchange – SQL/LDAP-Injection durch unsichere Filter-Variablenexpansion
CVE-2026-27851 HochIn Open-Xchange können bei Verwendung des Safe-Filters mit Variablenexpansion alle nachfolgenden Pipelines auf demselben String fälschlicherweise als sicher interpretiert werden, sodass unsichere Daten ohne Escaping verarbeitet werden. Dies kann SQL- und LDAP-Injection-Angriffe ermöglichen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.4 EPSS: 0.41% Publiziert: Referenz: NVD -
Dovecot – Authentication Bypass bei SQL-basierter Authentifizierung
CVE-2026-24031 HochDie SQL-basierte Authentifizierung in Dovecot (Open-Xchange) kann umgangen werden, wenn auth_username_chars durch den Administrator geleert wird. Diese Schwachstelle ermöglicht das Umgehen der Authentifizierung für beliebige Benutzer sowie die Aufzählung von Benutzernamen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.7 EPSS: 0.40% Publiziert: Referenz: NVD -
Doveadm – Timing-Oracle-Angriff auf Anmeldeinformationen
CVE-2026-27856 HochDie Doveadm-Anmeldeinformationen in Open-Xchange werden mittels direktem Vergleich geprüft, was anfällig für einen Timing-Oracle-Angriff ist. Ein Angreifer kann dies ausnutzen, um die konfigurierten Anmeldeinformationen zu ermitteln. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.4 EPSS: 0.39% Publiziert: Referenz: NVD -
PDF-XChange Editor: NULL-Pointer-Dereferenzierung in importDataObject()
CVE-2025-64085 HochIn der Funktion importDataObject() des PDF-XChange Editor v10.7.3.401 kann eine NULL-Pointer-Dereferenzierung auftreten. Über eine präparierte Eingabedatei können Angreifer dadurch einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
PDF-XChange Editor: NULL-Pointer-Dereferenzierung in readFileIntoStream
CVE-2025-64086 HochEine NULL-Pointer-Dereferenzierung in der Komponente util.readFileIntoStream von PDF-XChange Editor Version 10.7.3.401 erlaubt Angreifern, über präparierte Eingabedaten einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2025-6642 – Out-of-Bounds-Read in PDF-XChange Editor (U3D-Parsing)
CVE-2025-6642 HochIm PDF-XChange Editor besteht laut NVD eine Out-of-Bounds-Read-Schwachstelle beim Parsen von U3D-Dateien, über die entfernte Angreifer beliebigen Code auf betroffenen Installationen ausführen können. Ursache ist die fehlende ordnungsgemässe Validierung benutzergesteuerter Daten, was zu einem Lesevorgang über das Ende eines allozierten Objekts hinaus führt. Zur Ausnutzung muss das Opfer eine bösartige Seite besuchen oder eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Codeausführung in PDF-XChange Editor über U3D-Dateien
CVE-2025-6647 HochEine Out-of-Bounds-Write-Schwachstelle beim Parsen von U3D-Dateien erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen von PDF-XChange Editor. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich, da das Ziel eine bösartige Seite besuchen oder eine bösartige Datei öffnen muss. Der Fehler führt zu einem Schreibvorgang über das Ende eines zugewiesenen Objekts hinaus. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-bounds-Write beim Parsen von PRC-Dateien
CVE-2025-6654 HochEine Schwachstelle beim Parsen von PRC-Dateien im PDF-XChange Editor erlaubt entfernten Angreifern die Ausfuehrung beliebigen Codes auf betroffenen Installationen. Die fehlende Validierung benutzergelieferter Daten kann zu einem Schreibzugriff ueber das Ende eines zugewiesenen Puffers hinaus fuehren; die Ausnutzung erfordert Benutzerinteraktion, etwa das Oeffnen einer boesartigen Datei oder Seite. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-Bounds-Write beim Parsen von PRC-Dateien
CVE-2025-6659 HochEine Schwachstelle im PDF-XChange Editor erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich, indem das Ziel eine boesartige Seite besucht oder eine boesartige Datei öffnet. Der Fehler liegt in der Verarbeitung von PRC-Dateien, wo eine unzureichende Validierung benutzergesteuerter Daten zu einem Schreibzugriff hinter dem Ende eines zugewiesenen Puffers führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Heap-Buffer-Overflow beim Parsen von GIF-Dateien
CVE-2025-6660 HochEine Heap-basierte Buffer-Overflow-Schwachstelle beim Parsen von GIF-Dateien im PDF-XChange Editor erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. Die Ursache liegt in einer fehlenden Längenprüfung benutzergelieferter Daten vor dem Kopieren in einen Heap-Puffer fester Grösse. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Seite besuchen oder Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-6661 – Use-After-Free in PDF-XChange Editor (App-Objekte)
CVE-2025-6661 HochIm PDF-XChange Editor besteht laut NVD eine Use-After-Free-Schwachstelle beim Umgang mit App-Objekten, über die entfernte Angreifer beliebigen Code auf betroffenen Installationen ausführen können. Ursache ist die fehlende Prüfung, ob ein Objekt existiert, bevor darauf Operationen ausgeführt werden. Zur Ausnutzung muss das Opfer eine bösartige Seite besuchen oder eine bösartige Datei öffnen; die Codeausführung erfolgt im Kontext des aktuellen Prozesses. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Use-After-Free bei U3D-Verarbeitung
CVE-2025-6640 HochBeim Parsen von U3D-Dateien im PDF-XChange Editor fehlt die Prüfung, ob ein Objekt existiert, bevor darauf zugegriffen wird (Use-After-Free). Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Zur Ausnutzung ist Benutzerinteraktion nötig: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen (ZDI-CAN-26527). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Use-After-Free bei der U3D-Dateiverarbeitung ermöglicht Remote Code Execution
CVE-2025-6644 HochIm PDF-XChange Editor besteht laut NVD eine Use-After-Free-Schwachstelle beim Parsen von U3D-Dateien: Vor Operationen auf einem Objekt wird dessen Existenz nicht geprüft. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Für eine Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen. Die Lücke wurde als ZDI-CAN-26536 gemeldet. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Use-After-Free beim Parsen von U3D-Dateien
CVE-2025-6645 HochIm PDF-XChange Editor erlaubt eine Use-After-Free-Schwachstelle beim Parsen von U3D-Dateien entfernten Angreifern die Ausführung beliebigen Codes. Ursache ist eine fehlende Prüfung, ob ein Objekt existiert, bevor Operationen darauf ausgeführt werden; der Code läuft im Kontext des aktuellen Prozesses. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen (ZDI-CAN-26642). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Write bei der JP2-Verarbeitung
CVE-2025-6651 HochBeim Parsen von JP2-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung der übergebenen Daten, wodurch über das Ende eines Puffers hinaus geschrieben werden kann. Angreifer können darüber Schadcode im Kontext des laufenden Prozesses ausführen. Zur Ausnutzung ist Benutzerinteraktion nötig: Das Opfer muss eine präparierte Seite besuchen oder eine bösartige Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-26713 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-bounds-Read beim RTF-Parsing ermöglicht Codeausführung
CVE-2025-2231 HochIm PDF-XChange Editor ermöglicht eine Out-of-bounds-Read-Schwachstelle beim Parsen von RTF-Dateien entfernten Angreifern die Ausführung von beliebigem Code. Ursache ist eine fehlende Validierung von Benutzereingaben, wodurch über das Ende eines allozierten Puffers hinaus gelesen wird; der Code wird im Kontext des laufenden Prozesses ausgeführt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich, etwa der Besuch einer bösartigen Seite oder das Öffnen einer präparierten Datei (ZDI-CAN-25473). CVSS-Basiswert: 7.8 (Hoch). Dateien aus nicht vertrauenswürdigen Quellen sollten nicht geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
CVE-2025-0899 – Use-after-free in AcroForms in PDF-XChange Editor
CVE-2025-0899 HochIm PDF-XChange Editor besteht laut NVD bei der Verarbeitung von AcroForms ein Use-after-free, weil vor Operationen an einem Objekt dessen Existenz nicht geprüft wird. Öffnet ein Opfer eine bösartige Datei oder Seite, kann ein Angreifer Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-Bounds-Read in Doc-Objekten führt zu RCE
CVE-2025-0901 HochIm PDF-XChange Editor erlaubt ein Out-of-Bounds-Read bei der Verarbeitung von Doc-Objekten entfernten Angreifern, beliebigen Code auszuführen. Der Fehler beruht auf fehlender Validierung benutzergelieferter Daten und erfordert Benutzerinteraktion, da das Opfer eine bösartige Seite besuchen oder Datei öffnen muss. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Out-of-Bounds Read bei der XPS-Verarbeitung in PDF-XChange Editor
CVE-2025-0902 HochPDF-XChange Editor enthält beim Parsen von XPS-Dateien eine Out-of-Bounds-Read-Schwachstelle, die zur Offenlegung sensibler Informationen führen kann. Ursache ist eine unzureichende Validierung nutzerkontrollierter Daten, wodurch über das Ende eines allozierten Objekts hinaus gelesen wird; ein Angreifer kann dies in Kombination mit weiteren Schwachstellen zur Ausführung beliebigen Codes im Kontext des aktuellen Prozesses nutzen. Eine Ausnutzung erfordert Nutzerinteraktion, etwa den Besuch einer präparierten Seite oder das Öffnen einer präparierten Datei. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Codeausführung über RTF-Verarbeitung im PDF-XChange Editor
CVE-2025-0903 HochEine Schwachstelle im PDF-XChange Editor bei der Verarbeitung von RTF-Dateien ermöglicht entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. Zur Ausnutzung muss ein Opfer eine bösartige Seite besuchen oder eine bösartige Datei öffnen. Ursache ist eine fehlende Längenprüfung von benutzergesteuerten Daten vor dem Kopieren in einen heapbasierten Puffer fester Grösse, wodurch Angreifer Code im Kontext des aktuellen Prozesses ausführen können. Die Lücke wurde vormals als ZDI-CAN-25421 geführt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-bounds-Read bei der XPS-Verarbeitung
CVE-2025-0904 HochIm PDF-XChange Editor besteht bei der Verarbeitung von XPS-Dateien ein Out-of-bounds-Read, der die Offenlegung sensibler Informationen ermöglicht. Ursache ist die unzureichende Validierung nutzergelieferter Daten, wodurch über das Ende eines allokierten Objekts hinaus gelesen werden kann. Eine Ausnutzung erfordert Nutzerinteraktion, etwa das Öffnen einer bösartigen Datei; in Verbindung mit weiteren Schwachstellen kann daraus eine Codeausführung im Kontext des aktuellen Prozesses entstehen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds-Read beim Parsen von JB2-Dateien
CVE-2025-0905 HochIm PDF-XChange Editor besteht beim Verarbeiten von JB2-Dateien eine Out-of-Bounds-Read-Schwachstelle, über die entfernte Angreifer sensible Informationen offenlegen können. Zur Ausnutzung muss das Opfer eine präparierte Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle beruht auf unzureichender Validierung benutzergesteuerter Daten und kann in Verbindung mit weiteren Lücken zur Codeausführung im Kontext des Prozesses genutzt werden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Out-of-Bounds-Read beim JB2-Parsing in PDF-XChange Editor
CVE-2025-0906 HochIm PDF-XChange Editor besteht beim Parsen von JB2-Dateien ein Out-of-Bounds-Read, der zur Offenlegung sensibler Informationen führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion, etwa das Öffnen einer bösartigen Datei oder das Besuchen einer präparierten Seite; in Verbindung mit weiteren Schwachstellen kann Code im Kontext des laufenden Prozesses ausgeführt werden. Der CVSS-Basiswert liegt bei 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Out-of-bounds-Read beim U3D-Parsing im PDF-XChange Editor
CVE-2025-0908 HochEine Schwachstelle beim Parsen von U3D-Dateien im PDF-XChange Editor erlaubt entfernten Angreifern die Offenlegung sensibler Informationen durch einen Read über das Ende eines zugewiesenen Puffers hinaus. Zur Ausnutzung muss das Opfer eine bösartige Seite besuchen oder Datei öffnen; in Verbindung mit weiteren Schwachstellen ist Codeausführung im Kontext des laufenden Prozesses möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-Bounds-Read beim Parsen von JB2-Dateien
CVE-2025-0907 HochBeim Verarbeiten von JB2-Dateien im PDF-XChange Editor kann eine fehlende Validierung benutzergesteuerter Daten zu einem Lesezugriff über das Ende eines Objekts hinaus führen, wodurch sensible Informationen offengelegt werden. Zur Ausnutzung muss das Opfer eine praeparierte Seite öffnen oder eine boesartige Datei laden; in Verbindung mit weiteren Lücken ist eine Codeausführung im Kontext des Prozesses möglich. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Lesezugriff ausserhalb der Grenzen beim Parsen von XPS-Dateien
CVE-2025-0909 HochIm PDF-XChange Editor besteht beim Parsen von XPS-Dateien durch fehlende Validierung nutzergelieferter Daten ein Lesezugriff über das Ende eines allozierten Objekts hinaus. Dies kann sensible Informationen offenlegen; in Verbindung mit weiteren Schwachstellen kann ein Angreifer beliebigen Code im Kontext des Prozesses ausführen. Zur Ausnutzung muss das Opfer eine bösartige Seite besuchen oder eine bösartige Datei öffnen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-0910 – Out-of-bounds-Write beim U3D-Parsing in PDF-XChange Editor
CVE-2025-0910 HochIm PDF-XChange Editor besteht laut NVD beim Verarbeiten von U3D-Dateien ein Out-of-bounds-Write, weil benutzergelieferte Daten unzureichend geprüft werden. Öffnet ein Opfer eine bösartige Datei oder Seite, kann ein Angreifer Code im Kontext des aktuellen Prozesses ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-Bounds-Read beim Parsen von U3D-Dateien
CVE-2025-0911 HochIm PDF-XChange Editor erlaubt ein Out-of-Bounds-Read beim Parsen von U3D-Dateien entfernten Angreifern, sensible Informationen offenzulegen. Der Fehler beruht auf fehlender Validierung benutzergelieferter Daten und erfordert Benutzerinteraktion, da das Opfer eine bösartige Seite besuchen oder Datei öffnen muss; in Verbindung mit weiteren Schwachstellen ist Codeausführung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Write Remote Code Execution beim Parsen von PDF-Dateien
CVE-2024-7352 HochBeim Parsen von PDF-Dateien im PDF-XChange Editor führt fehlende Validierung von Benutzereingaben zu einem Schreibzugriff hinter dem Ende eines allozierten Objekts. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen (ZDI-CAN-23550). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: keine PDF-Dateien aus nicht vertrauenswürdigen Quellen öffnen, bis ein Hersteller-Update verfügbar ist.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Remote Code Execution beim Parsen von U3D-Dateien
CVE-2024-8812 HochIn PDF-XChange Editor ermöglicht eine Schwachstelle beim Parsen von U3D-Dateien entfernten Angreifern die Ausführung von beliebigem Code. Wegen fehlender Validierung von Benutzereingaben kann über das Ende eines allozierten Puffers hinaus gelesen werden; der Code läuft im Kontext des aktuellen Prozesses. Für die Ausnutzung ist Nutzerinteraktion nötig – das Opfer muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen (ZDI-CAN-24207). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor U3D File Parsing Memory Corruption Remote Code Execution
CVE-2024-8815 HochBeim Parsen von U3D-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung der vom Benutzer gelieferten Daten, was zu einer Speicherbeschädigung führen kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-24210). CVSS-Basiswert: 7.8 (Hoch). U3D-haltige Dateien aus nicht vertrauenswürdigen Quellen sollten bis zum Einspielen eines Hersteller-Updates nicht mit dem PDF-XChange Editor geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Write beim Parsen von U3D-Dateien
CVE-2024-8813 HochBeim Parsen von U3D-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung benutzergelieferter Daten, wodurch über das Ende eines allozierten Objekts hinaus geschrieben werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle war als ZDI-CAN-24208 geführt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor: Out-of-Bounds Write in der U3D-Verarbeitung
CVE-2024-8817 HochBeim Parsen von U3D-Dateien fehlt im PDF-XChange Editor eine ausreichende Validierung der Eingabedaten, wodurch über das Ende eines allozierten Objekts hinaus geschrieben werden kann (Out-of-Bounds Write, ZDI-CAN-24212). Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Betroffen sind laut Zuordnung Produkte von Open-Xchange. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read beim Parsen von U3D-Dateien
CVE-2024-8814 HochBeim Parsen von U3D-Dateien im PDF-XChange Editor werden benutzerdefinierte Daten unzureichend validiert, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-24209 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Use-After-Free beim Parsen von U3D-Dateien
CVE-2024-8818 HochBeim Parsen von U3D-Dateien im PDF-XChange Editor wird die Existenz eines Objekts nicht geprüft, bevor Operationen darauf ausgeführt werden (Use-After-Free). Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle war als ZDI-CAN-24213 geführt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read beim Parsen von PDF-Dateien
CVE-2024-8825 HochBeim Parsen von PDF-Dateien im PDF-XChange Editor werden benutzerdefinierte Daten unzureichend validiert, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-24263 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor XPS File Parsing Out-Of-Bounds Read Remote Code Execution
CVE-2024-8826 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung der vom Benutzer gelieferten Daten, wodurch über das Ende eines allozierten Objekts hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-24305). CVSS-Basiswert: 7.8 (Hoch). XPS-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zum Einspielen eines Hersteller-Updates nicht mit dem PDF-XChange Editor geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Write beim PPM-Parsing ermöglicht Codeausführung
CVE-2024-8827 HochIm PDF-XChange Editor besteht beim Parsen von PPM-Dateien eine Out-of-Bounds-Write-Schwachstelle: Unzureichende Validierung von Benutzereingaben erlaubt ein Schreiben über das Ende eines allozierten Puffers hinaus. Entfernte Angreifer können darüber beliebigen Code im Kontext des aktuellen Prozesses ausführen. Die Ausnutzung erfordert Benutzerinteraktion, etwa den Besuch einer bösartigen Seite oder das Öffnen einer manipulierten Datei (ZDI-CAN-24306). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Write beim Parsen von XPS-Dateien
CVE-2024-8830 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung benutzergelieferter Daten, wodurch über das Ende eines allozierten Puffers hinaus geschrieben werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle war als ZDI-CAN-24315 geführt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read beim Parsen von XPS-Dateien
CVE-2024-8831 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor werden benutzerdefinierte Daten unzureichend validiert, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-24316 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor XPS File Parsing Out-Of-Bounds Read Remote Code Execution
CVE-2024-8833 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung der vom Benutzer gelieferten Daten, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-24318). CVSS-Basiswert: 7.8 (Hoch). XPS-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zum Einspielen eines Hersteller-Updates nicht mit dem PDF-XChange Editor geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read Remote Code Execution beim Parsen von XPS-Dateien
CVE-2024-8837 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor führt fehlende Validierung von Benutzereingaben zu einem Lesezugriff hinter dem Ende eines allozierten Puffers. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Zur Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen (ZDI-CAN-24408). CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: keine XPS-Dateien aus nicht vertrauenswürdigen Quellen öffnen, bis ein Hersteller-Update verfügbar ist.
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read beim Parsen von XPS-Dateien
CVE-2024-8838 HochBeim Parsen von XPS-Dateien im PDF-XChange Editor fehlt eine ausreichende Validierung benutzergelieferter Daten, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion: Das Opfer muss eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle war als ZDI-CAN-24409 geführt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Out-of-Bounds Read beim Parsen von JB2-Dateien
CVE-2024-8840 HochBeim Parsen von JB2-Dateien im PDF-XChange Editor werden benutzerdefinierte Daten unzureichend validiert, wodurch über das Ende eines allozierten Puffers hinaus gelesen werden kann. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-24420 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor – Remote Code Execution über Out-of-Bounds Read in Doc-Objekten
CVE-2024-8847 HochIn PDF-XChange Editor ermöglicht eine Schwachstelle in der Verarbeitung von Doc-Objekten entfernten Angreifern die Ausführung von beliebigem Code. Wegen fehlender Validierung von Benutzereingaben kann über das Ende eines allozierten Puffers hinaus gelesen werden; der Code läuft im Kontext des aktuellen Prozesses. Für die Ausnutzung ist Nutzerinteraktion nötig – das Opfer muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen (ZDI-CAN-25198). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PDF-XChange Editor RTF File Parsing Uninitialized Variable Remote Code Execution
CVE-2024-8842 HochBeim Parsen von RTF-Dateien im PDF-XChange Editor wird Speicher vor dem Zugriff nicht korrekt initialisiert. Entfernte Angreifer können darüber beliebigen Code im Kontext des laufenden Prozesses ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-24481). CVSS-Basiswert: 7.8 (Hoch). RTF-Dateien aus nicht vertrauenswürdigen Quellen sollten bis zum Einspielen eines Hersteller-Updates nicht mit dem PDF-XChange Editor geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Mozilla PDF.js: Fehlende Typprüfung ermöglicht JavaScript-Ausführung
CVE-2024-4367 HochIn PDF.js fehlte bei der Verarbeitung von Schriftarten eine Typprüfung, wodurch beliebiger JavaScript-Code im PDF.js-Kontext ausgeführt werden konnte. Betroffen sind Firefox < 126, Firefox ESR < 115.11 und Thunderbird < 115.11. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 126, Firefox ESR 115.11 bzw. Thunderbird 115.11.
CVSS: 8.8 Publiziert: Referenz: NVD -
PDF-XChange Editor Annotation Use-After-Free RCE
CVE-2023-42041 HochPDF-XChange Editor enthält eine Use-after-free-Schwachstelle in der Verarbeitung von Annotation-Objekten, die durch fehlende Prüfung der Objekt-Existenz vor Operationen darauf entsteht. Ein entfernter Angreifer kann darüber Code im Kontext des aktuellen Prozesses ausführen; Voraussetzung ist, dass das Opfer eine bösartige Seite besucht oder Datei öffnet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Open-Xchange (OX App Suite), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.