Progress MOVEit / WS_FTP / LoadMaster Seite 3
Hersteller: Progress
Schwachstellen-Reports
206 ReportsZeige 101 bis 150 von 206
-
basic-ftp – Denial of Service durch unkontrollierten Speicherverbrauch
CVE-2026-41324 HochDie Node.js-Bibliothek „basic-ftp” ist in Versionen vor 5.3.0 anfällig für Denial-of-Service durch unbegrenztes Speicherwachstum beim Verarbeiten von Verzeichnislistings eines bösartigen FTP-Servers. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Unsichere Deserialisierung im RadFilter-Steuerelement von Telerik UI for AJAX
CVE-2026-6023 HochIn Progress Telerik UI for AJAX (Versionen 2024.4.1114 bis 2026.1.421) ist das RadFilter-Steuerelement anfällig für unsichere Deserialisierung, wenn der Filterstatus aus einer clientseitig zugänglichen Quelle wiederhergestellt wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD -
FTP Navigator – Denial of Service durch SEH-Überschreibung
CVE-2019-25329 HochFTP Navigator 8.03 enthält eine Denial-of-Service-Schwachstelle, die es Angreifern durch Überschreiben der Structured-Exception-Handler-Register mit manipulierten Eingaben ermöglicht, die Anwendung zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
CVE-2026-3692 – Unbeabsichtigte Codeausführung in Progress Flowmon
CVE-2026-3692 HochIn Progress Flowmon vor Version 12.5.8 kann ein authentifizierter Benutzer mit niedrigen Rechten während der Report-Generierung eine präparierte Anfrage stellen, die zu unbeabsichtigter Codeausführung führt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Progress Flowmon 12.5.8 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Progress ADC – OS Command Injection über API (VS Administration)
CVE-2026-3519 HochIn der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „VS Administration”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.4 EPSS: 0.04% Publiziert: Referenz: NVD -
Privilege Escalation durch unsichere geerbte Berechtigungen in Cerberus FTP Server
CVE-2026-6265 HochIn Cerberus FTP Server unter Windows besteht eine Schwachstelle durch unsichere vererbte Berechtigungen, die eine Rechteausweitung ermöglicht. Das Problem wurde in Cerberus FTP Server 2026.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Progress ADC – OS Command Injection über UI (All-Berechtigungen)
CVE-2026-4048 HochIn der Benutzeroberfläche von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „All”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.4 EPSS: 0.03% Publiziert: Referenz: NVD -
Wing FTP Server – Unquoted Service Path ermöglicht Codeausführung mit erhöhten Rechten
CVE-2019-25267 HochWing FTP Server 6.0.7 enthält eine Unquoted-Service-Path-Schwachstelle, die es lokalen Angreifern ermöglicht, potenziell beliebigen Code mit erhöhten Systemprivilegien auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection über die API
CVE-2025-13447 HochIn der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle mit entfernter Codeausführung. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unbereinigte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Flowmon ADS: SQL-Injection für authentifizierte Benutzer
CVE-2025-13774 HochIn Progress Flowmon ADS vor den Versionen 12.5.4 und 13.0.1 erlaubt eine SQL-Injection-Schwachstelle authentifizierten Benutzern, unbeabsichtigte SQL-Abfragen und -Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Flowmon ADS 12.5.4 beziehungsweise 13.0.1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Hybrid Data Pipeline Server Impersonation durch kombinierte Anmeldedaten
CVE-2025-6505 HochIn Progress Hybrid Data Pipeline Server auf Linux in Versionen 4.6.2.3226 und aelter können unbefugter Zugriff und Impersonation auftreten. Die Schwachstelle erlaubt es Angreifern, Anmeldedaten aus verschiedenen Quellen zu kombinieren, was zu Client-Impersonation und unbefugtem Zugriff führen kann. Beim OAuth-Handshake akzeptiert der Server Client-Anmeldedaten sowohl aus HTTP-Headern als auch aus Anfrage-Parametern. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
HDP Server: Unbefugter Zugriff durch IP-Spoofing über X-Forwarded-For
CVE-2025-6504 HochIn HDP Server Versionen unterhalb von 4.6.2.2978 unter Linux kann unbefugter Zugriff durch IP-Spoofing über den X-Forwarded-For-Header entstehen. Da es sich um einen clientseitig gesetzten Header handelt, lässt er sich fälschen, sodass unbefugter Zugriff möglich wird, wenn die vorgetäuschte IP in einem freigegebenen Bereich liegt. Damit lassen sich IP-Beschränkungen umgehen, für den Ressourcenzugriff sind jedoch weiterhin gültige Zugangsdaten nötig. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 4.6.2.2978 oder neuer aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Unsichere Reflection führt zu Denial of Service
CVE-2025-3600 HochIn Progress Telerik UI for AJAX besteht in den Versionen 2011.2.712 bis 2025.1.218 eine Schwachstelle durch unsichere Reflection. Diese kann laut NVD zu einer nicht abgefangenen Ausnahme führen, die den Absturz des Hostprozesses und damit einen Denial of Service zur Folge hat. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Document Processing – Beliebiger Dateisystemzugriff
CVE-2024-11343 HochIn den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.
CVSS: 8.3 Publiziert: Referenz: NVD -
Unverschlüsselte interne Kommunikation im Progress Telerik Report Server
CVE-2025-0556 HochIn Progress Telerik Report Server vor 2025 Q1 (11.0.25.211) erfolgt bei Verwendung der älteren .NET-Framework-Implementierung die Kommunikation nicht sensibler Informationen zwischen Service-Agent-Prozess und App-Host-Prozess über einen unverschlüsselten Tunnel, der durch lokales Mitlesen des Netzwerkverkehrs abgehört werden kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Telerik Report Server 2025 Q1 (11.0.25.211) oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-12251 – Command Injection in Progress Telerik UI for WinUI
CVE-2024-12251 HochIn Progress Telerik UI for WinUI vor Version 2025 Q1 (3.0.0) ist durch unzureichende Neutralisierung von Hyperlink-Elementen ein Command-Injection-Angriff möglich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik UI for WinForms: Archiv-Entpacken in geschütztes Verzeichnis
CVE-2025-0332 HochIn Progress Telerik UI for WinForms vor Version 2025 Q1 (2025.1.211) kann eine unzureichende Beschränkung des Zielpfads dazu führen, dass der Inhalt eines Archivs in ein eigentlich geschütztes Verzeichnis entpackt wird. Laut CVSS-Vektor ist dafür das Öffnen einer präparierten Datei durch den Benutzer erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2025 Q1 (2025.1.211) oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF
CVE-2024-11629 HochIn den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection durch fehlerhafte Eingabeprüfung
CVE-2024-56131 HochProgress LoadMaster enthält eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Benutzer OS Command Injection erlaubt. Betroffen sind unter anderem LoadMaster von 7.2.55.0 bis 7.2.60.1 und von 7.2.49.0 bis 7.2.54.12 sowie ältere Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster
CVE-2024-56132 HochEine unzureichende Eingabevalidierung in Progress LoadMaster erlaubt einem authentifizierten Benutzer die Einschleusung von Betriebssystembefehlen (OS Command Injection). Betroffen sind LoadMaster-Versionen von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle älteren Versionen, ausserdem alle ECS-Versionen bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
CVE-2024-56133 – OS-Command-Injection in Progress LoadMaster
CVE-2024-56133 HochIn Progress LoadMaster besteht laut NVD eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Nutzer eine OS-Command-Injection ermöglicht. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12, 7.2.48.12 sowie alle vorherigen Versionen; ECS ist in allen Versionen vor 7.2.60.1 betroffen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster – OS-Command-Injection durch authentifizierten Nutzer
CVE-2024-56134 HochIn Progress LoadMaster besteht durch unzureichende Eingabeprüfung eines authentifizierten Nutzers eine OS-Command-Injection-Schwachstelle. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Progress einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection durch authentifizierte Nutzer
CVE-2024-56135 HochIn Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung authentifizierten Nutzern eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ebenso ECS in allen Versionen bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Sitefinity – Stored Cross-Site-Scripting im Admin-Backend
CVE-2024-11626 HochIn Progress Sitefinity besteht eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten im administrativen Backend (Cross-Site-Scripting). Betroffen sind Sitefinity von 4.0 bis 14.4.8142 sowie mehrere 15.x-Versionsbereiche bis 15.2.8421. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Sitefinity: Offenlegung von Informationen über eine Fehlermeldung
CVE-2024-11625 HochIn Progress Software Sitefinity besteht eine Schwachstelle durch Offenlegung von Informationen über eine Fehlermeldung (Information Exposure Through an Error Message). Betroffen sind die Versionsbereiche 4.0 bis 14.4.8142, 15.0.8200 bis 15.0.8229, 15.1.8300 bis 15.1.8327 sowie 15.2.8400 bis 15.2.8421. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – SQL-Injection mit Rechteausweitung
CVE-2024-46905 HochIn Progress WhatsUp Gold vor Version 2024.0.1 besteht eine SQL-Injection-Schwachstelle, über die ein authentifizierter Benutzer mit geringeren Rechten (mindestens Network-Manager-Berechtigung) seine Rechte bis zum Admin-Konto ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024.0.1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Progress WhatsUp Gold
CVE-2024-46906 HochIn Progress WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection einem authentifizierten Benutzer mit geringen Rechten (mindestens Report-Viewer-Berechtigung) eine Rechteausweitung bis zum Administratorkonto. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
WhatsUp Gold – SQL-Injection mit Rechteausweitung
CVE-2024-46907 HochIn WhatsUp Gold in Versionen vor 2024.0.1 besteht eine SQL-Injection-Schwachstelle. Ein authentifizierter Benutzer mit niedrigen Rechten (mindestens Report-Viewer-Berechtigung erforderlich) kann darüber eine Rechteausweitung bis zum Administratorkonto erreichen. Ein Update auf Version 2024.0.1 oder neuer behebt die Lücke. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection mit Rechteausweitung in Progress WhatsUp Gold
CVE-2024-46908 HochIn WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection-Schwachstelle einem authentifizierten, niedrig privilegierten Benutzer (mindestens Report-Viewer-Rechte) die Rechteausweitung auf das Administratorkonto. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Telerik UI for WinForms: Codeausführung durch unsichere Deserialisierung
CVE-2024-10013 HochIn Progress Telerik UI for WinForms vor Version 2024 Q4 (2024.4.1113) ist über eine unsichere Deserialisierung ein Codeausführungsangriff möglich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024.4.1113 (2024 Q4) oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Report Server: Veraltete Verschlüsselung lokaler Asset-Daten
CVE-2024-7295 HochIn Progress Telerik Report Server vor Version 2024 Q4 (10.3.24.1112) wird laut NVD für die Verschlüsselung lokaler Asset-Daten ein älterer Algorithmus verwendet, der es einem versierten Angreifer ermöglichen könnte, diese Informationen zu entschlüsseln. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress LoadMaster: OS Command Injection durch authentifizierten Benutzer
CVE-2024-8755 HochIn Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung einem authentifizierten Benutzer eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ferner Multi-Tenant Hypervisor 7.1.35.12 und früher sowie ECS bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung
CVE-2024-8014 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 Q3 (18.2.24.924) oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Command Injection über Hyperlink-Elemente
CVE-2024-7840 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist ein Command-Injection-Angriff möglich, weil Hyperlink-Elemente nicht ausreichend neutralisiert werden. Laut CVSS-Vektor erfordert die Ausnutzung lokalen Zugriff und Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 Q3 (18.2.24.924) oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch Object Injection
CVE-2024-8048 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist über eine Object Injection bei unsicherer Auswertung von Ausdrücken (Expression Evaluation) ein Codeausführungs-Angriff möglich. Betroffen sind laut Zuordnung Produkte von Progress und Progress Software. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q3 (18.2.24.924) oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Report Server: Credential Stuffing durch fehlende Begrenzung von Login-Versuchen
CVE-2024-7292 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist ein Credential-Stuffing-Angriff möglich, weil exzessive Login-Versuche nicht ausreichend eingeschränkt werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Report Server – Brute-Force durch schwache Passwortanforderungen
CVE-2024-7293 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist aufgrund schwacher Passwortanforderungen ein Brute-Force-Angriff auf Passwörter möglich. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Report Server – HTTP-DoS auf anonymen Endpunkten
CVE-2024-7294 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist laut NVD ein HTTP-DoS-Angriff auf anonyme Endpunkte möglich, da für diese kein Rate-Limiting greift. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 2024 Q3 (10.2.24.806).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress LoadMaster – OS-Command-Injection durch fehlerhafte Eingabevalidierung
CVE-2024-6658 HochEine Schwachstelle durch fehlerhafte Eingabevalidierung bei authentifizierten Benutzern in Progress LoadMaster erlaubt OS-Command-Injection. Betroffen sind LoadMaster von 7.2.55.0 bis einschliesslich 7.2.60.0, von 7.2.49.0 bis einschliesslich 7.2.54.11 sowie 7.2.48.12 und alle früheren Versionen, Multi-Tenant Hypervisor 7.1.35.11 und alle früheren Versionen sowie ECS in allen Versionen bis einschliesslich 7.2.60.0. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress OpenEdge: PASOE-Sicherheitsprüfung umgehbar (Code Injection)
CVE-2024-7345 HochÜber einen lokalen ABL-Client lassen sich die erforderlichen PASOE-Sicherheitsprüfungen umgehen. Das kann einem Angreifer erlauben, unautorisierten Code in Multi-Session-Agents einzuschleusen; betroffen sind unterstützte OpenEdge-LTS-Plattformen bis OpenEdge LTS 11.7.18 und LTS 12.2.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Progress-Advisory aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress OpenEdge Management – Erreichbarer ActiveMQ-Discovery-Dienst
CVE-2024-7654 HochBei aktivierter OEE/OEM-Auto-Discovery-Funktion war ein ActiveMQ-Discovery-Dienst aus einer OpenEdge-Management-Installation standardmässig erreichbar. Ein unbefugter Zugriff auf den UDP-Port des Discovery-Dienstes erlaubte das Einschleusen von Inhalten in Teile der OEM-Weboberfläche und damit weitere Angriffe, die Benutzer der Weboberfläche täuschen konnten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen; der Discovery-Dienst ist nun standardmässig deaktiviert.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress OpenEdge – Umgehung der TLS-Hostname-Validierung durch Standardzertifikate
CVE-2024-7346 HochIn Progress OpenEdge wird beim Einsatz der mitgelieferten Standardzertifikate die Hostname-Validierung für TLS-Zertifikate bei einer Netzwerkverbindung umgangen. Der Hersteller hat dies korrigiert, sodass Standardzertifikate die Hostname-Validierung nicht mehr ausser Kraft setzen können. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bestehende Zertifikate durch CA-signierte Zertifikate einer anerkannten Zertifizierungsstelle ersetzen, die die für die Hostname-Validierung nötigen Angaben enthalten.
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in WhatsUp Gold ermöglicht Rechteausweitung
CVE-2024-6672 HochIn WhatsUp Gold-Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem authentifizierten Angreifer mit geringen Rechten eine Privilegienerhöhung, indem er das Passwort eines privilegierten Benutzers ändert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Improper Authentication im SFTP-Modul führt zu Privilege Escalation
CVE-2024-6576 HochEine Improper-Authentication-Schwachstelle im SFTP-Modul von Progress MOVEit Transfer kann zu einer Privilege Escalation führen. Betroffen sind die Versionen 2023.0.0 vor 2023.0.12, 2023.1.0 vor 2023.1.7 sowie 2024.0.0 vor 2024.0.3. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung
CVE-2024-6096 HochIn Progress Telerik Reporting vor Version 18.1.24.709 ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.24.709 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Beliebiger Datei-Upload in WhatsUp Gold ermöglicht Codeausführung
CVE-2024-5008 HochIn WhatsUp Gold-Versionen vor 2023.1.3 kann ein authentifizierter Benutzer mit bestimmten Berechtigungen über den AppProfileImportController eine beliebige Datei hochladen und dadurch Remotecodeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2023.1.3 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – Improper Access Control erlaubt Änderung des Admin-Passworts
CVE-2024-5009 HochIn WhatsUp Gold vor Version 2023.1.3 erlaubt eine Improper-Access-Control-Schwachstelle in Wug.UI.Controllers.InstallController.SetAdminPassword lokalen Angreifern, das Passwort des Administrators zu ändern. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
WhatsUp Gold – fehlende Authentifizierung legt Windows-Zugangsdaten offen
CVE-2024-5012 HochIn WhatsUp Gold in Versionen vor 2023.1.3 besteht in WUGDataAccess.Credentials eine Schwachstelle durch fehlende Authentifizierung. Nicht authentifizierte Angreifer können dadurch in der Credential Library gespeicherte Windows-Zugangsdaten offenlegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Offenlegung sensibler Informationen über TestController
CVE-2024-5010 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle in der TestController-Funktionalität. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WhatsUp Gold – Uncontrolled Resource Consumption in TestController Chart
CVE-2024-5011 HochIn WhatsUp Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage an die TestController-Chart-Funktionalität kann zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.