Oracle (CPU/EBS/PeopleSoft/WebLogic) Seite 14
Schwachstellen-Reports
946 ReportsZeige 651 bis 700 von 946
-
Oracle PeopleSoft PeopleTools: Übernahme über XMLPublisher
CVE-2024-21255 HochEine Schwachstelle in der Komponente XMLPublisher von Oracle PeopleSoft Enterprise PeopleTools (Versionen 8.59, 8.60 und 8.61) erlaubt einem Angreifer mit niedrigen Rechten und HTTP-Netzwerkzugriff, PeopleTools leicht zu kompromittieren. Ein erfolgreicher Angriff kann zur vollständigen Übernahme von PeopleSoft Enterprise PeopleTools führen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Site Hub (Oracle E-Business Suite)
CVE-2024-21265 HochEine Schwachstelle im Produkt Oracle Site Hub der Oracle E-Business Suite (Komponente: Site Hierarchy Flows) betrifft die Versionen 12.2.3 bis 12.2.13. Die leicht ausnutzbare Schwachstelle erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugriff über HTTP unbefugtes Erstellen, Löschen oder Ändern kritischer Daten sowie unbefugten Zugriff auf sämtliche zugänglichen Daten. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle E-Business Suite Advanced Pricing – unbefugter Datenzugriff
CVE-2024-21266 HochEine Schwachstelle im Produkt Oracle Advanced Pricing der Oracle E-Business Suite (Komponente Price List) betrifft die Versionen 12.2.3 bis 12.2.13. Ein Angreifer mit niedrigen Rechten und Netzwerkzugriff über HTTP kann die Lücke einfach ausnutzen und dadurch kritische Daten unbefugt anlegen, löschen oder verändern sowie auf sämtliche über Oracle Advanced Pricing zugängliche Daten zugreifen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Cost Management (Oracle E-Business Suite) ermöglicht Datenmanipulation
CVE-2024-21267 HochIn der Komponente Cost Planning des Oracle-Cost-Management-Produkts der Oracle E-Business Suite (betroffene Versionen 12.2.12 bis 12.2.13) besteht eine leicht ausnutzbare Schwachstelle. Ein Angreifer mit geringen Rechten und Netzwerkzugriff über HTTP kann Oracle Cost Management kompromittieren. Erfolgreiche Angriffe können zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten sowie zu unautorisiertem Zugriff auf sämtliche für Oracle Cost Management zugänglichen Daten führen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle E-Business Suite Common Applications Calendar Datenzugriff
CVE-2024-21270 HochIn der Komponente Tasks des Produkts Oracle Common Applications Calendar der Oracle E-Business Suite besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die Versionen 12.2.6 bis 12.2.13. Ein Angreifer mit geringen Rechten und Netzwerkzugriff über HTTP kann sie ausnutzen und unbefugt Daten anlegen, löschen oder ändern sowie auf kritische Daten zugreifen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle Applications Manager (E-Business Suite) – Kompromittierung über HTTP
CVE-2024-21268 HochEine Schwachstelle im Produkt Oracle Applications Manager der Oracle E-Business Suite (Komponente Diagnostics) betrifft die Versionen 12.2.11 bis 12.2.13. Sie ist leicht ausnutzbar und erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugang über HTTP, das Produkt zu kompromittieren, mit unbefugtem Zugriff, Anlegen, Löschen oder Verändern kritischer Daten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Incentive Compensation
CVE-2024-21269 HochEine Schwachstelle im Produkt Oracle Incentive Compensation der Oracle E-Business Suite (Komponente: Compensation Plan) betrifft die Versionen 12.2.3 bis 12.2.13. Die leicht ausnutzbare Schwachstelle erlaubt einem gering privilegierten Angreifer mit Netzwerkzugriff über HTTP, Oracle Incentive Compensation zu kompromittieren. Erfolgreiche Angriffe können zu unbefugtem Erstellen, Löschen oder Verändern kritischer Daten sowie zu unbefugtem Zugriff auf sämtliche zugänglichen Daten führen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Oracle Critical Patch Update aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle Field Service – Kompromittierung über das Engineer Portal
CVE-2024-21271 HochEine Schwachstelle im Produkt Oracle Field Service der Oracle E-Business Suite (Komponente Field Service Engineer Portal) betrifft die Versionen 12.2.3 bis 12.2.13. Ein niedrig privilegierter Angreifer mit Netzwerkzugriff über HTTP kann sie leicht ausnutzen und dadurch unbefugt kritische Daten anlegen, löschen oder verändern sowie vollständig auf alle für Oracle Field Service zugänglichen Daten zugreifen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktuelles Oracle Critical Patch Update einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Quoting (E-Business Suite)
CVE-2024-21275 HochEine leicht ausnutzbare Schwachstelle in der User-Interface-Komponente von Oracle Quoting der Oracle E-Business Suite (Versionen 12.2.7 bis 12.2.13) erlaubt einem gering privilegierten Angreifer mit Netzwerkzugang über HTTP die Kompromittierung von Oracle Quoting. Erfolgreiche Angriffe können zu unbefugtem Erstellen, Löschen oder Ändern kritischer Daten sowie zum vollständigen Zugriff auf alle zugänglichen Daten führen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle E-Business Suite (Work in Process) – Kompromittierung über HTTP
CVE-2024-21276 HochEine Schwachstelle im Produkt Oracle Work in Process der Oracle E-Business Suite (Komponente: Messages) betrifft die Versionen 12.2.3 bis 12.2.13. Die leicht ausnutzbare Schwachstelle erlaubt einem gering privilegierten Angreifer mit Netzwerkzugriff über HTTP, Oracle Work in Process zu kompromittieren, mit unbefugtem Erstellen, Löschen oder Ändern kritischer Daten sowie unbefugtem Lesezugriff auf alle zugänglichen Daten. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle MES for Process Manufacturing
CVE-2024-21277 HochEine Schwachstelle im Produkt Oracle MES for Process Manufacturing der Oracle E-Business Suite (Komponente Device Integration) betrifft die Versionen 12.2.3 bis 12.2.13. Ein Angreifer mit geringen Berechtigungen und Netzwerkzugang über HTTP kann sie leicht ausnutzen und unberechtigt kritische Daten anlegen, löschen, verändern oder auf diese zugreifen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Contract Lifecycle Management for Public Sector (Oracle E-Business Suite)
CVE-2024-21278 HochEine Schwachstelle im Produkt Oracle Contract Lifecycle Management for Public Sector der Oracle E-Business Suite (Komponente: Award Processes) betrifft die Versionen 12.2.3 bis 12.2.13. Die leicht ausnutzbare Schwachstelle erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugriff über HTTP unbefugtes Erstellen, Löschen oder Ändern kritischer Daten sowie unbefugten Zugriff auf sämtliche zugänglichen Daten. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Financials (Oracle E-Business Suite) ermöglicht Datenmanipulation
CVE-2024-21282 HochIn der Komponente Common Components des Oracle-Financials-Produkts der Oracle E-Business Suite (betroffene Versionen 12.2.3 bis 12.2.13) besteht eine leicht ausnutzbare Schwachstelle. Ein Angreifer mit geringen Rechten und Netzwerkzugriff über HTTP kann Oracle Financials kompromittieren. Erfolgreiche Angriffe können zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten sowie zu unautorisiertem Zugriff auf sämtliche für Oracle Financials zugänglichen Daten führen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle PeopleSoft HCM Global Payroll Core – Kompromittierung über HTTP
CVE-2024-21283 HochEine Schwachstelle im Produkt PeopleSoft Enterprise HCM Global Payroll Core von Oracle PeopleSoft betrifft die Versionen 9.2.48 bis 9.2.50. Sie ist leicht ausnutzbar und erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugang über HTTP, das Produkt zu kompromittieren, mit unbefugtem Zugriff, Anlegen, Löschen oder Verändern kritischer Daten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Schwachstelle in Oracle Sourcing (Oracle E-Business Suite)
CVE-2024-21279 HochIn der Komponente Auctions des Produkts Oracle Sourcing der Oracle E-Business Suite (Versionen 12.2.3 bis 12.2.13) kann ein niedrig privilegierter Angreifer mit Netzwerkzugriff über HTTP unberechtigt kritische Daten lesen, anlegen, ändern oder löschen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Oracle Enterprise Manager Fusion Middleware Control: Schwachstelle im FMW Control Plugin
CVE-2024-21191 HochIm FMW-Control-Plugin von Oracle Enterprise Manager Fusion Middleware Control (unterstützte Version 12.2.1.4.0) besteht eine leicht ausnutzbare Schwachstelle. Ein niedrig privilegierter Angreifer mit Netzwerkzugriff kann sie über HTTP ausnutzen, wobei zusätzlich eine Interaktion einer anderen Person als dem Angreifer erforderlich ist. Erfolgreiche Angriffe können zu unautorisiertem Zugriff auf kritische Daten beziehungsweise vollem Zugriff auf sämtliche für die Anwendung zugänglichen Daten führen sowie zu unautorisiertem Ändern, Einfügen oder Löschen eines Teils dieser Daten; durch einen Scope-Wechsel können auch weitere Oracle-Produkte betroffen sein. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Oracle BI Publisher: Schwachstelle in den Layout Templates
CVE-2024-21195 HochEine Schwachstelle im Oracle-BI-Publisher-Produkt von Oracle Analytics (Komponente Layout Templates) betrifft die Versionen 7.0.0.0.0, 7.6.0.0.0 und 12.2.1.4.0. Sie ist leicht ausnutzbar und erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugriff per HTTP die Kompromittierung von Oracle BI Publisher. Erfolgreiche Angriffe können zu unautorisiertem Zugriff auf kritische Daten, unautorisierten Änderungen sowie einem teilweisen Denial of Service führen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Oracle Global Lifecycle Management FMW Installer – Schwachstelle über SFTP
CVE-2024-21190 HochDie Komponente Cloning des Oracle Global Lifecycle Management FMW Installer (betroffene Version 12.2.1.4.0) ist leicht ausnutzbar: Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über SFTP kann das Produkt kompromittieren. Ein erfolgreicher Angriff kann zu unbefugtem Erstellen, Löschen oder Verändern kritischer bzw. sämtlicher zugänglicher Daten führen. CVSS-Basiswert: 7.5 (Hoch, Auswirkung auf Integrität).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-21215 – Denial-of-Service-Schwachstelle in Oracle WebLogic Server (Core)
CVE-2024-21215 HochIn der Core-Komponente von Oracle WebLogic Server (Oracle Fusion Middleware) erlaubt eine leicht ausnutzbare Schwachstelle unauthentifizierten Angreifern mit Netzwerkzugriff per HTTP die Kompromittierung des Servers. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu einem Hang oder wiederholt reproduzierbarem Absturz (vollständiger DoS) führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle WebLogic Server: unautorisierter Zugriff über T3/IIOP
CVE-2024-21234 HochIm Core-Komponente des Oracle-WebLogic-Server-Produkts von Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle, die es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP erlaubt, den Server zu kompromittieren. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu unautorisiertem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle vom WebLogic Server erreichbaren Daten führen. CVSS-Basiswert: 7.5 (Hoch), Auswirkung auf die Vertraulichkeit.
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle WebLogic Server – Denial of Service via T3/IIOP
CVE-2024-21260 HochIm Oracle-WebLogic-Server-Produkt der Oracle Fusion Middleware (Komponente Core) erlaubt eine leicht ausnutzbare Schwachstelle einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP die Kompromittierung des Servers. Ein erfolgreicher Angriff kann zu einem Hang oder einem wiederholt reproduzierbaren Absturz (vollständiger DoS) führen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2024-21274 – Denial-of-Service-Schwachstelle in Oracle WebLogic Server (Console)
CVE-2024-21274 HochIn der Console-Komponente von Oracle WebLogic Server (Oracle Fusion Middleware) erlaubt eine leicht ausnutzbare Schwachstelle unauthentifizierten Angreifern mit Netzwerkzugriff per HTTP die Kompromittierung des Servers. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu einem Hang oder wiederholt reproduzierbarem Absturz (vollständiger DoS) führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CyberArk: Clientseitige Durchsetzung serverseitiger Sicherheit (CWE-602)
CVE-2024-42340 HochIn CyberArk besteht eine Schwachstelle vom Typ CWE-602 (Client-Side Enforcement of Server-Side Security): Sicherheitsprüfungen, die serverseitig erzwungen werden müssten, werden auf der Client-Seite durchgesetzt und lassen sich dadurch umgehen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Tenable Identity Exposure: Formel-Injection über CSV-Export
CVE-2024-3232 HochIn Tenable Identity Exposure besteht eine Formel-Injection-Schwachstelle. Ein authentifizierter Angreifer mit administrativen Rechten kann Formularfelder der Anwendung manipulieren, um einen anderen Administrator zur Ausführung präparierter CSV-Payloads zu verleiten. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Oracle WebLogic Server: unautorisierte Datenänderung über HTTP
CVE-2024-21175 HochIm Core-Komponente des Oracle-WebLogic-Server-Produkts von Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle, die es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP erlaubt, den Server zu kompromittieren. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten oder aller vom WebLogic Server erreichbaren Daten führen. CVSS-Basiswert: 7.5 (Hoch), Auswirkung auf die Integrität.
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle WebLogic Server – unautorisierter Datenzugriff via T3/IIOP
CVE-2024-21183 HochIm Oracle-WebLogic-Server-Produkt der Oracle Fusion Middleware (Komponente Core) erlaubt eine leicht ausnutzbare Schwachstelle einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP die Kompromittierung des Servers. Ein erfolgreicher Angriff kann zu unautorisiertem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle vom WebLogic Server erreichbaren Daten führen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle Database: Schwachstelle in RDBMS Security
CVE-2024-21184 HochEine Schwachstelle in der RDBMS-Security-Komponente von Oracle Database Server betrifft die unterstützten Versionen 19.3 bis 19.23. Ein hoch privilegierter Angreifer mit dem Recht "Execute on SYS.XS_DIAG" kann sie über Oracle Net aus der Ferne leicht ausnutzen und die RDBMS-Security- Komponente kompromittieren, was bis zur vollständigen Übernahme führen kann. Betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Rechteausweitung durch fehlerhafte Privilegienverwaltung in Jungo WinDriver vor 12.5.1
CVE-2024-22106 HochIn Jungo WinDriver vor Version 12.5.1 besteht laut NVD eine fehlerhafte Privilegienverwaltung. Lokale Angreifer können darüber ihre Rechte ausweiten, beliebigen Code ausführen oder einen Denial of Service verursachen. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Rechteausweitung durch fehlerhafte Privilegienverwaltung in Jungo WinDriver vor 12.2.0
CVE-2024-25086 HochIn Jungo WinDriver vor Version 12.2.0 besteht laut NVD eine fehlerhafte Privilegienverwaltung. Lokale Angreifer können darüber ihre Rechte ausweiten und beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Jungo WinDriver – Privilege Management Schwachstelle
CVE-2024-25088 HochJungo WinDriver vor Version 12.5.1 weist laut NVD eine fehlerhafte Rechteverwaltung auf. Lokale Angreifer können dadurch ihre Rechte ausweiten und beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind Versionen vor 12.5.1.
CVSS: 7.8 Publiziert: Referenz: NVD -
Jungo WinDriver Improper Privilege Management Allows Local Privilege Escalation
CVE-2024-26314 HochJungo WinDriver in den Versionen 6.0.0 bis 16.1.0 weist eine fehlerhafte Rechteverwaltung auf, die es lokalen Angreifern erlaubt, ihre Rechte auszuweiten und beliebigen Code auszuführen. Der Angriffsvektor ist lokal bei geringem Angriffsaufwand; bereits geringe Rechte genügen, eine Nutzerinteraktion ist nicht nötig. Vertraulichkeit, Integrität und Verfügbarkeit sind bei erfolgreicher Ausnutzung vollständig betroffen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Jungo WinDriver: Rechteausweitung durch fehlerhafte Berechtigungsverwaltung
CVE-2023-51776 HochIn Jungo WinDriver vor Version 12.1.0 besteht eine fehlerhafte Berechtigungsverwaltung. Lokale Angreifer können dadurch ihre Rechte ausweiten und beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Check Point ZoneAlarm/Identity Agent – Lokale Rechteausweitung
CVE-2024-24910 HochEin lokaler Angreifer kann bei Check Point ZoneAlarm ExtremeSecurity NextGen sowie bei Identity Agent for Windows und Identity Agent for Windows Terminal Server seine Privilegien eskalieren. Voraussetzung für die Ausnutzung ist laut Quelle, dass der Angreifer bereits in der Lage ist, lokal privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Oracle WebLogic Server: unautorisierter Zugriff über T3/IIOP
CVE-2024-21006 HochIm Core-Komponente des Oracle-WebLogic-Server-Produkts von Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle, die es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP erlaubt, den Server zu kompromittieren. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu unautorisiertem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle vom WebLogic Server erreichbaren Daten führen. CVSS-Basiswert: 7.5 (Hoch), Auswirkung auf die Vertraulichkeit.
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle WebLogic Server – unautorisierter Datenzugriff via T3/IIOP
CVE-2024-21007 HochIm Oracle-WebLogic-Server-Produkt der Oracle Fusion Middleware (Komponente Core) erlaubt eine leicht ausnutzbare Schwachstelle einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP die Kompromittierung des Servers. Ein erfolgreicher Angriff kann zu unautorisiertem Zugriff auf kritische Daten oder vollständigem Zugriff auf alle vom WebLogic Server erreichbaren Daten führen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle Production Scheduling – Schwachstelle im Import Utility
CVE-2024-21088 HochDie Komponente Import Utility des Oracle-Production-Scheduling-Produkts der Oracle E-Business Suite ist leicht ausnutzbar: Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über HTTP kann das Produkt kompromittieren. Betroffen sind die Versionen 12.2.4 bis 12.2.12. Ein erfolgreicher Angriff kann zu unbefugtem Erstellen, Löschen oder Verändern kritischer bzw. sämtlicher zugänglicher Daten führen. CVSS-Basiswert: 7.5 (Hoch, Auswirkung auf Integrität).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle BI Publisher: Schwachstelle in der Script Engine
CVE-2024-21083 HochIm Script-Engine-Bestandteil von Oracle BI Publisher (Oracle Analytics), Versionen 7.0.0.0.0 und 12.2.1.4.0, besteht eine leicht ausnutzbare Schwachstelle. Ein hochprivilegierter Angreifer mit Netzwerkzugriff über HTTP kann Oracle BI Publisher kompromittieren, was zur vollständigen Übernahme führen kann. CVSS-Basiswert: 7.2 (Hoch), mit Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
CVSS: 7.2 Publiziert: Referenz: NVD -
TIE Secure Relay – DLL-Injection-Schwachstelle
CVE-2024-1683 HochEine DLL-Injection-Schwachstelle erlaubt es einem authentifizierten, niedrig privilegierten lokalen Angreifer, Anwendungsdateien auf dem TIE-Secure-Relay-Host zu verändern. Dadurch kann die Konfiguration überschrieben und der Start neuer Secure-Relay-Dienste erzwungen werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Oracle WebLogic Server – nicht authentifizierte Kompromittierung über HTTP
CVE-2024-20927 HochEine Schwachstelle im Oracle WebLogic Server von Oracle Fusion Middleware (Komponente Core) betrifft die Versionen 12.2.1.4.0 und 14.1.1.0.0. Die leicht ausnutzbare Lücke erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, den Oracle WebLogic Server zu kompromittieren. Angriffe können weitere Produkte erheblich beeinträchtigen (Scope-Wechsel). Erfolgreiche Angriffe können zu unbefugtem Erstellen, Löschen oder Ändern kritischer Daten oder aller für den WebLogic Server zugänglichen Daten führen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Oracle Audit Vault and Database Firewall – unautorisierte Datenänderung via Oracle Net
CVE-2024-20909 HochIn Oracle Audit Vault and Database Firewall (Komponente Firewall) erlaubt eine leicht ausnutzbare Schwachstelle einem nicht authentifizierten Angreifer mit Netzwerkzugriff über Oracle Net die Kompromittierung des Systems. Ein erfolgreicher Angriff kann zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten führen. Betroffen sind die Versionen 20.1 bis 20.9. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle WebLogic Server – Schwachstelle in der Core-Komponente
CVE-2024-20931 HochDie Core-Komponente des Oracle-WebLogic-Server-Produkts der Oracle Fusion Middleware ist leicht ausnutzbar: Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über T3 oder IIOP kann das Produkt kompromittieren. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein erfolgreicher Angriff kann zu unbefugtem Zugriff auf kritische bzw. sämtliche zugänglichen Daten führen. CVSS-Basiswert: 7.5 (Hoch, Auswirkung auf Vertraulichkeit).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unkontrollierter Ressourcenverbrauch ermöglicht Denial of Service über einzelnen Ethernet-Port
CVE-2024-24781 HochEin nicht authentifizierter entfernter Angreifer kann eine Schwachstelle durch unkontrollierten Ressourcenverbrauch ausnutzen, um betroffene Geräte durch übermässigen Datenverkehr auf einem einzelnen Ethernet-Port in einen Denial-of-Service-Zustand zu versetzen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Oracle Audit Vault and Database Firewall Schwachstelle (Firewall-Komponente)
CVE-2024-20924 HochIn der Firewall-Komponente von Oracle Audit Vault and Database Firewall besteht eine schwer auszunutzende Schwachstelle. Betroffen sind die Versionen 20.1 bis 20.9. Ein hoch privilegierter Angreifer mit Netzwerkzugriff über Oracle Net kann bei erfolgreicher Ausnutzung, die Interaktion einer weiteren Person voraussetzt, Oracle Audit Vault and Database Firewall vollständig übernehmen; da der Scope sich ändert, können auch weitere Produkte signifikant betroffen sein. CVSS-Basiswert: 7.6 (Hoch, Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit).
CVSS: 7.6 Publiziert: Referenz: NVD -
Benutzer-Impersonation in WSO2-Produkten über JIT-Provisioning
CVE-2023-6837 HochMehrere WSO2-Produkte sind anfällig für Benutzer-Impersonation über JIT-Provisioning. Voraussetzung ist ein IDP mit föderierter Authentifizierung und aktiviertem JIT-Provisioning mit der Option zur Abfrage von Benutzername, Passwort und Zustimmung sowie ein Service Provider, der diesen IDP nutzt und die Option zur Identitätszusicherung über den zugeordneten lokalen Subject-Identifier aktiviert hat. Verfügt der Angreifer über ein frisches, gültiges Konto im föderierten IDP und kennt den Benutzernamen eines gültigen lokalen Benutzers, kann er den JIT-Provisioning-Ablauf zur Benutzer-Impersonation missbrauchen. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Siemens-Geräte: Denial of Service über präparierte Pakete auf Port 102/tcp
CVE-2023-46156 HochBetroffene Geräte verarbeiten speziell präparierte Pakete, die an Port 102/tcp gesendet werden, fehlerhaft. Dies kann einem Angreifer erlauben, einen Denial-of-Service-Zustand herbeizuführen; ein Neustart ist erforderlich, um den Normalbetrieb wiederherzustellen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Befehlsausführung über IPMI-BMC-Konfiguration auf Supermicro X11 und M11 Geräten
CVE-2023-33413 HochDie Konfigurationsfunktion der IPMI-BMC-Implementierung (Intelligent Platform Management Interface, Baseboard Management Controller) auf Geräten der Supermicro-Baureihen X11 und M11 mit Firmware-Versionen bis einschliesslich 3.17.02 erlaubt entfernten, authentifizierten Benutzern die Ausführung beliebiger Befehle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Befehlsausführung über das Web-Interface des IPMI-BMC auf Supermicro X11 und M11
CVE-2023-33412 HochDas Web-Interface der IPMI-BMC-Implementierung (Baseboard Management Controller) auf Supermicro-Geräten der Reihen X11 und M11 mit Firmware-Versionen vor 3.17.02 erlaubt entfernten, authentifizierten Benutzern die Ausführung beliebiger Befehle über eine präparierte Anfrage an verwundbare CGI-Endpunkte. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Firmware-Update auf Version 3.17.02 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Supermicro IPMI/BMC: Directory Traversal im Webserver
CVE-2023-33411 HochDer Webserver der Intelligent-Platform-Management-Interface-Implementierung (IPMI) des Baseboard-Management-Controllers (BMC) auf Supermicro-Geräten der Serien X11 und M11 mit Firmware bis Version 3.17.02 erlaubt entfernten, nicht authentifizierten Angreifern einen Directory-Traversal-Angriff. Dadurch können potenziell schützenswerte Informationen offengelegt werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cisco ISE – Command Injection über CLI-Befehl mit Rechteausweitung zu root
CVE-2023-20175 HochEine Schwachstelle in einem bestimmten CLI-Befehl von Cisco ISE erlaubt einem authentifizierten, lokalen Angreifer mit mindestens Read-only-Rechten das Einschleusen von Betriebssystembefehlen und die Ausweitung der Rechte auf root. Ursache ist eine unzureichende Prüfung der Benutzereingaben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Cisco einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2023-22101 – Übernahme von Oracle WebLogic Server (Core)
CVE-2023-22101 HochIn der Komponente Core von Oracle WebLogic Server (Oracle Fusion Middleware) besteht laut NVD eine schwer auszunutzende Schwachstelle. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über T3 oder IIOP kann WebLogic Server kompromittieren; ein erfolgreicher Angriff kann zur vollständigen Übernahme des Servers führen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Oracle (CPU/EBS/PeopleSoft/WebLogic), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.