1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Plex Media Server Seite 2

Hersteller: Plex Inc

Server-Software, Middleware, Web
173
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

173 Reports

Zeige 51 bis 100 von 173

  1. Media Encoder: Out-of-Bounds-Schreibzugriff ermöglicht Codeausführung

    CVE-2026-48370 Hoch

    In Media Encoder ermöglicht ein Schreibzugriff ausserhalb des vorgesehenen Speicherbereichs (Out-of-Bounds Write) die Ausführung von Code im Kontext des aktuellen Benutzers. Die Ausnutzung dieser Schwachstelle erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD
  2. Speicherfehler im RealMedia-Demuxer von GStreamer (gst-plugins-ugly)

    CVE-2026-53703 Hoch

    Im RealMedia-Demuxer von GStreamer (gst-plugins-ugly) besteht bei der Verarbeitung von RealMedia-Dateien (.rm) eine Schwachstelle. Beim Parsen der MDPR-Chunks zur Konfiguration von Audiostreams kann eine präparierte Datei einen Fehler auslösen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.23% Publiziert: Referenz: NVD
  3. Linux Kernel: media/camss – Fehlende Pufferbereinigung bei fehlgeschlagenem Streaming-Start

    CVE-2022-50757 Hoch

    Im Linux-Kernel wurde in der media/camss-Komponente eine Schwachstelle behoben: Schlägt der Start des Streamings fehl, müssen laut NVD bereits empfangene Puffer zurückgegeben werden, was zuvor nicht korrekt erfolgte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD
  4. Linux-Kernel (media/rc, imon): Use-after-free durch Race bei imon_disconnect()

    CVE-2025-39993 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im Treiber für Infrarot-Empfänger (imon) behoben: Ein Race Condition bei imon_disconnect() führte laut Syzbot-Meldung (KASAN) zu einem Use-after-free in __create_pipe. Die Race-Bedingung wurde beseitigt. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD
  5. Linux-Kernel (xc5000-TV-Tuner-Treiber): Use-after-free in xc5000_release

    CVE-2025-39994 Hoch

    Im Treiber für den xc5000-TV-Tuner im Linux-Kernel bestand laut Fehlerbericht ein Use-after-free-Fehler in der Funktion xc5000_release, verursacht durch die Verwendung von cancel_delayed_work() anstelle einer synchronen Variante. Der Fehler wurde behoben. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.3 EPSS: 0.22% Publiziert: Referenz: NVD
  6. Linux Kernel: staging/media (tegra-video) – Use-after-free bei device_node behoben

    CVE-2022-50745 Hoch

    Im Linux-Kernel wurde im Staging-Treiber tegra-video ein Use-after-free-Fehler beim device_node behoben, der laut Quelle beim Probe-Vorgang über den Aufrufpfad ausgehend von tegra_csi_init auftrat. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  7. Tautulli – log_js_errors für authentifizierte Benutzer zugänglich

    CVE-2026-43984 Hoch

    Tautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, macht in Versionen vor 2.17.1 die Funktion log_js_errors für jeden authentifizierten Benutzer zugänglich – einschliesslich Gastbenutzern, wenn der Gastzugang aktiviert ist. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.17.1 oder neuer aktualisieren.

    CVSS: 8.9 EPSS: 0.21% Publiziert: Referenz: NVD
  8. Linux-Kernel (media: av7110) – Underflow in write_ts_to_decoder()

    CVE-2023-54284 Hoch

    Im Linux-Kernel wurde laut NVD im Treiber media/av7110 eine Schwachstelle behoben: In der Funktion write_ts_to_decoder() konnte ein Underflow auftreten, da der Wert buf[4] unmittelbar über ts_play() vom Nutzer stammt. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Plex Inc.

    CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD
  9. Linux-Kernel (media/imx8-isi): fehlerhafte Streaming-Bereinigung bei ungleichem streamon/streamoff behoben

    CVE-2025-40165 Hoch

    Im Linux-Kernel wurde im Treiber media: nxp: imx8-isi (m2m) eine Schwachstelle behoben: Bei unausgeglichenen streamon/streamoff-Aufrufen, etwa beim Beenden einer Anwendung, lief die Streaming-Bereinigung beim Freigeben (release) fehlerhaft ab. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD
  10. Linux-Kernel (media/vidtv): Uninitialisierte Zeiger bei Speicher-Übertragung

    CVE-2025-68808 Hoch

    Im Linux-Kernel wurde im vidtv-Treiber (media) eine Schwachstelle behoben: vidtv_channel_si_init() erstellte eine temporäre Liste, wobei lokale Zeiger bei der Übertragung des Speicherbesitzes nicht initialisiert wurden. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD
  11. Linux-Kernel (dvb-usb/dtv5100): Out-of-Bounds in dtv5100_i2c_msg()

    CVE-2025-68819 Hoch

    Im Linux-Kernel wurde im DVB-USB-Treiber dtv5100 eine Schwachstelle behoben: Der Wert rlen ist nutzergesteuert, wurde in dtv5100_i2c_msg() jedoch nicht ausreichend geprüft, was zu einem Zugriff ausserhalb der Grenzen führen konnte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD
  12. Linux-Kernel (media/videobuf2): fehlende Sperre für remove_bufs bei aktivem Legacy-Fileio

    CVE-2025-40302 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im videobuf2-Subsystem behoben: Der Aufruf vb2_ioctl_remove_bufs() manipulierte interne Puffer-Listen der Queue, auch wenn parallel der veraltete Legacy-Fileio-Zugriffspfad aktiv war. Der Aufruf wird nun unterbunden, solange Legacy-Fileio aktiv ist. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  13. Linux Kernel – MediaTek vcodec: Out-of-Bounds-Zugriff im Decoder Queue Setup

    CVE-2023-53748 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im MediaTek-vcodec-Treiber behoben: Die vom Nutzer über das System bereitgestellte Variable nplanes im Decoder-Queue-Setup konnte zu einem Out-of-Bounds-Zugriff auf ein Array führen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Plex Inc.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  14. Windows Media: Race Condition ermöglicht lokale Rechteausweitung

    CVE-2026-50404 Hoch

    In Windows Media besteht eine Race-Condition-Schwachstelle durch gleichzeitige Ausführung mit unzureichender Synchronisierung beim Zugriff auf eine gemeinsam genutzte Ressource. Ein bereits autorisierter Angreifer kann dadurch lokal seine Rechte erweitern. CVSS-Basiswert: 7.0 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.0 EPSS: 0.15% Publiziert: Referenz: NVD
  15. Linux-Kernel-Schwachstelle in Ubuntu (USN-8567-1 u. a.)

    CVE-2025-68175 Hoch

    Diese Schwachstelle im Linux-Kernel wird von Ubuntu in mehreren Sicherheitsmitteilungen behandelt: USN-8567-1, USN-8574-1 (GCP FIPS), USN-8596-1 (NVIDIA), USN-8595-1 (Oracle), USN-8574-2 und USN-8609-1 (Azure CVM). Betroffen sind somit mehrere Kernel-Varianten, darunter Cloud- und NVIDIA-Kernel. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Aktualisierungen gemäss den genannten Notices einspielen.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: Ubuntu (USN)
  16. Fehlende Zugriffskontrolle im configUpdate-Endpunkt von Tautulli

    CVE-2026-43985 Hoch

    Tautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, stellt in Versionen vor 2.17.1 den zustandsändernden Administrator-Endpunkt configUpdate bereit, ohne dass die Route eine ausreichende Zugriffskontrolle erzwingt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD
  17. Linux-Kernel: Double-Free und Use-after-free im ipu7-Media-Treiber

    CVE-2026-64447 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im Media-Treiber ipu7 behoben: In den Fehlerpfaden von ipu7_isys_init() und ipu7_psys_init() konnte es zu einem Double-Free und einem Use-after-free kommen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  18. Linux-Kernel – Nebenläufiger Pufferlisten-Zugriff in media rzv2h-ivc

    CVE-2026-53380 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der Komponente media rzv2h-ivc behoben, bei der der gleichzeitige Zugriff auf eine Pufferliste nicht korrekt abgesichert war. Die Liste der Puffer wird durch einen Spinlock geschützt; ein nebenläufiger Zugriff konnte zu Fehlern führen. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  19. Banks: Medienfilter akzeptieren nicht vertrauenswürdige Nutzereingaben als Datei

    CVE-2026-62663 Hoch

    Banks generiert mithilfe einer einfachen Template-Sprache LLM-Prompts. In Versionen vor 2.4.4 akzeptieren laut Quelle alle vier Medienfilter (Image, Audio, Video, Document) nicht vertrauenswürdige Nutzereingaben als Datei. CVSS-Basiswert: 7.5 (Hoch), der Vektor weist mit C:H auf einen möglichen Vertraulichkeitsverlust hin. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. Eibiz i-Media Server Digital Signage 3.8.0 – Directory-Traversal-Schwachstelle

    CVE-2020-36893 Hoch

    Eibiz i-Media Server Digital Signage 3.8.0 enthält eine Directory-Traversal-Schwachstelle: Über den GET-Parameter oldfile können nicht authentifizierte, entfernte Angreifer auf Dateien ausserhalb des Root-Verzeichnisses zugreifen, etwa Konfigurationsdateien wie web.xml oder Systemdateien wie win.ini. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. Eibiz i-Media Server Digital Signage: Authentifizierungsumgehung über AMF-Endpunkt

    CVE-2020-36894 Hoch

    In Eibiz i-Media Server Digital Signage 3.8.0 besteht eine Authentifizierungsumgehung. Nicht authentifizierte Angreifer können über den Endpunkt /messagebroker/amf präparierte, serialisierte Objekte senden und dadurch administrative Benutzerkonten anlegen, ohne sich zu authentifizieren. Sicherheitskontrollen werden dabei vollständig umgangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. EIBIZ i-Media Server Digital Signage: Offenlegung von Konfigurationsdaten

    CVE-2020-36895 Hoch

    EIBIZ i-Media Server Digital Signage 3.8.0 weist eine unauthentifizierte Schwachstelle zur Offenlegung von Konfigurationsdaten auf, die entfernten Angreifern per direkter Objektreferenz zugänglich ist. Über eine HTTP-GET-Anfrage lässt sich die Datei SiteConfig.properties abrufen, die administrative Zugangsdaten, Datenbank-Verbindungsdetails und Systemkonfigurationsinformationen offenlegt. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. QiHang Media Web Digital Signage: Klartext-Zugangsdaten in ungeschützter XML-Datei

    CVE-2020-36896 Hoch

    QiHang Media Web Digital Signage 3.0.9 enthält eine Schwachstelle, durch die Zugangsdaten im Klartext gespeichert werden und nicht authentifizierte Angreifer über eine ungeschützte XML-Datei darauf zugreifen können. Über einen Abruf der Datei /xml/User/User.xml lassen sich fest hinterlegte Administrator-Zugangsdaten auslesen, wodurch die Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. QiHang Media Web Digital Signage 3.0.9 – Unauthentifizierte Offenlegung beliebiger Dateien

    CVE-2020-36899 Hoch

    QiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien: Über die Parameter filename und path des Endpunkts QH.aspx können entfernte Angreifer ohne Authentifizierung beliebige Dateien und Verzeichnisinhalte auslesen (Download- und getAll-Aktionen). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. GI-Media Library (WordPress-Plugin): Directory Traversal über den Parameter fileid

    CVE-2015-10136 Hoch

    Das WordPress-Plugin GI-Media Library ist in Versionen vor 3.0 über den Parameter fileid für Directory Traversal anfällig. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf dem Server lesen, was sensible Informationen offenlegen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Fehlende Autorisierung eines API-Endpunkts ermöglicht Informationsabfluss und DoS

    CVE-2025-49181 Hoch

    Wegen einer fehlenden Autorisierung eines API-Endpunkts können nicht autorisierte Benutzer über HTTP-GET-Anfragen sensible Informationen sammeln. Über HTTP-POST- Anfragen lassen sich zudem der Wurzelpfad der Logdateien sowie die TCP-Ports des Dienstes verändern, was zu einem Denial-of-Service-Angriff führen kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.6 Publiziert: Referenz: NVD
  27. Hartkodierte Admin-Zugangsdaten im Quellcode ermöglichen vollen Zugriff

    CVE-2025-49182 Hoch

    Im Quellcode der Anwendung sind Zugangsdaten für den Admin-Benutzer sowie ein Passwort für die Property-Konfiguration hinterlegt. Dies ermöglicht einem Angreifer vollen Zugriff auf die Anwendung. Betroffen sind laut den vorliegenden Daten die Hersteller SICK PSIRT und Plex Inc. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. REST-API kommuniziert unverschlüsselt über HTTP

    CVE-2025-49183 Hoch

    Die gesamte Kommunikation mit der betroffenen REST-API erfolgt unverschlüsselt über HTTP, wodurch ein Angreifer den Datenverkehr zwischen einem Nutzer und dem Webserver abfangen kann. Dies ermöglicht das Sammeln von Informationen sowie das Herunterladen von Mediendateien. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Authentifizierung im Klartext ermöglicht Abfangen von Zugangsdaten

    CVE-2025-49194 Hoch

    Der betroffene Server unterstützt Authentifizierungsverfahren, bei denen Zugangsdaten im Klartext über unverschlüsselte Kanäle übertragen werden. Ein Angreifer, der den Datenverkehr zwischen Client und Server abfängt, könnte dadurch Zugangsdaten offenlegen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Adobe Media Encoder Out-of-Bounds Write Code Execution

    CVE-2025-27194 Hoch

    Media Encoder in den Versionen 25.1, 24.6.4 und früher ist von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Media Encoder – Heap-based Buffer Overflow ermöglicht Codeausführung

    CVE-2025-27195 Hoch

    Media Encoder in den Versionen 25.1, 24.6.4 und früher ist von einem Heap-based Buffer Overflow betroffen, der zur Ausführung von beliebigem Code im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 25.1 beziehungsweise 24.6.4 aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. S3Bubble Media Streaming (WordPress-Plugin): Reflected-XSS-Schwachstelle

    CVE-2024-13862 Hoch

    Das WordPress-Plugin S3Bubble Media Streaming (AWS|Elementor|YouTube|Vimeo Functionality) bereinigt und escaped bis Version 8.0 einen Parameter nicht ausreichend, bevor dieser auf der Seite ausgegeben wird. Dies ermöglicht reflektiertes Cross-Site-Scripting, das gegen hochprivilegierte Nutzer wie Administratoren eingesetzt werden kann. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  33. WordPress Media Manager for UserPro: Rechteausweitung durch fehlende Rechteprüfung

    CVE-2024-12821 Hoch

    Das WordPress-Plugin Media Manager for UserPro ist bis einschliesslich Version 3.12.0 durch eine fehlende Rechteprüfung in der Funktion upm_upload_media() für unbefugte Datenänderung mit Rechteausweitung anfällig. Authentifizierte Angreifer ab Subscriber-Rechten können beliebige Optionen der WordPress-Seite ändern, etwa die Standardrolle bei der Registrierung auf Administrator setzen und so administrativen Zugang erlangen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Synology Media Server – Autorisierungsumgehung durch benutzerkontrollierten Schlüssel

    CVE-2024-4464 Hoch

    Im Streaming-Dienst von Synology Media Server vor Version 1.4-2680, 2.0.5-3152 und 2.2.0-3325 ermöglicht eine Autorisierungsumgehung durch einen benutzerkontrollierten Schlüssel entfernten Angreifern das Auslesen bestimmter Dateien über unspezifizierte Vektoren. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Media Encoder – Out-of-Bounds Write ermöglicht Codeausführung

    CVE-2024-49551 Hoch

    Media Encoder in den Versionen 25.0, 24.6.3 und früher ist von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für eine Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten keine Dateien aus nicht vertrauenswürdigen Quellen öffnen und verfügbare Aktualisierungen einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Media Encoder – Heap-based Buffer Overflow

    CVE-2024-49552 Hoch

    Media Encoder ist in den Versionen 25.0, 24.6.3 und früher von einem Heap-basierten Pufferüberlauf betroffen, der die Ausführung von beliebigem Code im Kontext des angemeldeten Benutzers ermöglichen kann. Für eine erfolgreiche Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Media Encoder – Out-of-Bounds Write ermöglicht Codeausführung

    CVE-2024-49553 Hoch

    Media Encoder ist in den Versionen 25.0, 24.6.3 und früher von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Eine Fix-Version ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Autorisierungsumgehung im QNAP Media Streaming Add-on

    CVE-2024-50395 Hoch

    Im QNAP Media Streaming Add-on besteht eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel. Angreifer im lokalen Netzwerk könnten sie ausnutzen, um Rechte zu erlangen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Media Streaming Add-on 500.1.1.6 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Media Encoder – Out-of-Bounds-Write ermöglicht Codeausführung

    CVE-2024-39377 Hoch

    Media Encoder ist in den Versionen 24.5, 23.6.8 und früher von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Für die Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 24.5 bzw. 23.6.8 aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. WordPress-Plugin Media Library Assistant – Hochladen beliebiger Dateien

    CVE-2024-6823 Hoch

    Das WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.18 durch fehlende Dateityp-Prüfung in der AJAX-Aktion mla-inline-edit-upload-scripts für das Hochladen beliebiger Dateien anfällig. Authentifizierte Angreifer mit mindestens Autoren-Rechten können darüber beliebige Dateien auf den Server laden, was Remote Code Execution ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.18.

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Media Library Assistant (WordPress): SQL-Injection über den Shortcode mla_tag_cloud

    CVE-2024-5605 Hoch

    Das WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.16 über den order-Parameter im mla_tag_cloud-Shortcode für zeitbasierte SQL-Injection anfällig. Ursache sind unzureichendes Escaping des benutzergelieferten Parameters und eine fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer ab Contributor-Rechten können so zusätzliche Abfragen anhängen und sensible Datenbankinhalte auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version nach 3.16 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Search & Replace WordPress-Plugin SQL Injection

    CVE-2024-4145 Hoch

    Das WordPress-Plugin Search & Replace validiert und escaped einen Parameter vor der Verwendung in einer SQL-Anweisung nicht ausreichend. Betroffen sind Versionen vor 3.2.2. Administratoren können dadurch, etwa innerhalb eines Multisite-Netzwerks, SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. WordPress Media Library Assistant: SQL-Injection über Shortcodes

    CVE-2024-3518 Hoch

    Das WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.15 für SQL-Injection über die Shortcodes des Plugins anfällig, da Benutzereingaben unzureichend maskiert und bestehende SQL-Abfragen nicht ausreichend vorbereitet werden. Authentifizierte Angreifer ab Contributor-Rechten können zusätzliche SQL-Abfragen anhängen und so sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. CVE-2023-40517 – Directory-Traversal-Schwachstelle in LG SuperSign Media Editor ContentRestController

    CVE-2023-40517 Hoch

    Laut Quelle besteht in der getObject-Methode der ContentRestController-Klasse von LG SuperSign Media Editor eine unzureichende Validierung eines nutzerseitig übergebenen Pfads vor dessen Verwendung in Dateioperationen. Remote-Angreifer können dadurch ohne Authentifizierung sensible Informationen im Kontext von SYSTEM offenlegen. Die Schwachstelle wird laut Quelle auch als ZDI-CAN-20328 geführt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Media Encoder: Stack-basierter Pufferüberlauf durch manipulierte Datei

    CVE-2024-20772 Hoch

    Media Encoder ist in den Versionen 24.2.1, 23.6.4 und früher von einem Stack-basierten Pufferüberlauf betroffen, der zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung setzt eine Nutzerinteraktion voraus, da ein Opfer eine manipulierte Datei öffnen muss. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. SQL-Injection im WordPress-Plugin Media Library Folders

    CVE-2024-30486 Hoch

    Eine SQL-Injection-Schwachstelle (Improper Neutralization of Special Elements used in an SQL Command) in Media Library Folders von Max Foundry erlaubt das Einschleusen von SQL-Befehlen. Betroffen ist Media Library Folders bis Version 8.1.7. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  47. Social Media Share Buttons: Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2024-2721 Hoch

    In Social Media Share Buttons von Sygnoos besteht eine Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten. Betroffen sind Versionen bis einschliesslich 2.1.0. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  48. Social Media Share Buttons (WordPress): PHP Object Injection

    CVE-2024-1685 Hoch

    Das WordPress-Plugin Social Media Share Buttons ist in allen Versionen bis einschliesslich 2.1.0 für PHP Object Injection anfällig, da nicht vertrauenswürdige Eingaben über den Parameter attachmentUrl deserialisiert werden. Authentifizierte Angreifer ab Subscriber-Rechten können damit ein PHP-Objekt einschleusen; ist über ein weiteres Plugin oder Theme eine POP-Kette vorhanden, sind das Löschen beliebiger Dateien, das Auslesen sensibler Daten oder Codeausführung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 2.1.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. media-server: Use-After-Free in sip_subscribe_remove

    CVE-2024-24260 Hoch

    Laut NVD enthält media-server Version 1.0.0 eine Use-After-Free-Schwachstelle in der Funktion sip_subscribe_remove in der Datei /uac/sip-uac-subscribe.c. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. media-server v1.0.0 Use-After-Free in sip_uac_stop_timer

    CVE-2024-24262 Hoch

    In media-server Version 1.0.0 wurde laut Quelle eine Use-After-Free-Schwachstelle (UAF) in der Funktion sip_uac_stop_timer in der Datei /uac/sip-uac-transaction.c entdeckt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog