1.13 Aktiv ausgenutzte Lücken
Managed File Transfer / Secure File Sharing

Progress MOVEit / WS_FTP / LoadMaster Seite 3

Hersteller: Progress

Managed File Transfer / Secure File Sharing
206
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

206 Reports

Zeige 101 bis 150 von 206

  1. basic-ftp – Denial of Service durch unkontrollierten Speicherverbrauch

    CVE-2026-41324 Hoch

    Die Node.js-Bibliothek „basic-ftp” ist in Versionen vor 5.3.0 anfällig für Denial-of-Service durch unbegrenztes Speicherwachstum beim Verarbeiten von Verzeichnislistings eines bösartigen FTP-Servers. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  2. Unsichere Deserialisierung im RadFilter-Steuerelement von Telerik UI for AJAX

    CVE-2026-6023 Hoch

    In Progress Telerik UI for AJAX (Versionen 2024.4.1114 bis 2026.1.421) ist das RadFilter-Steuerelement anfällig für unsichere Deserialisierung, wenn der Filterstatus aus einer clientseitig zugänglichen Quelle wiederhergestellt wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD
  3. FTP Navigator – Denial of Service durch SEH-Überschreibung

    CVE-2019-25329 Hoch

    FTP Navigator 8.03 enthält eine Denial-of-Service-Schwachstelle, die es Angreifern durch Überschreiben der Structured-Exception-Handler-Register mit manipulierten Eingaben ermöglicht, die Anwendung zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  4. CVE-2026-3692 – Unbeabsichtigte Codeausführung in Progress Flowmon

    CVE-2026-3692 Hoch

    In Progress Flowmon vor Version 12.5.8 kann ein authentifizierter Benutzer mit niedrigen Rechten während der Report-Generierung eine präparierte Anfrage stellen, die zu unbeabsichtigter Codeausführung führt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Progress Flowmon 12.5.8 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD
  5. Progress ADC – OS Command Injection über API (VS Administration)

    CVE-2026-3519 Hoch

    In der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „VS Administration”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.04% Publiziert: Referenz: NVD
  6. Privilege Escalation durch unsichere geerbte Berechtigungen in Cerberus FTP Server

    CVE-2026-6265 Hoch

    In Cerberus FTP Server unter Windows besteht eine Schwachstelle durch unsichere vererbte Berechtigungen, die eine Rechteausweitung ermöglicht. Das Problem wurde in Cerberus FTP Server 2026.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  7. Progress ADC – OS Command Injection über UI (All-Berechtigungen)

    CVE-2026-4048 Hoch

    In der Benutzeroberfläche von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „All”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.03% Publiziert: Referenz: NVD
  8. Wing FTP Server – Unquoted Service Path ermöglicht Codeausführung mit erhöhten Rechten

    CVE-2019-25267 Hoch

    Wing FTP Server 6.0.7 enthält eine Unquoted-Service-Path-Schwachstelle, die es lokalen Angreifern ermöglicht, potenziell beliebigen Code mit erhöhten Systemprivilegien auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.01% Publiziert: Referenz: NVD
  9. Progress LoadMaster – OS Command Injection über die API

    CVE-2025-13447 Hoch

    In der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle mit entfernter Codeausführung. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unbereinigte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  10. Progress Flowmon ADS: SQL-Injection für authentifizierte Benutzer

    CVE-2025-13774 Hoch

    In Progress Flowmon ADS vor den Versionen 12.5.4 und 13.0.1 erlaubt eine SQL-Injection-Schwachstelle authentifizierten Benutzern, unbeabsichtigte SQL-Abfragen und -Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Flowmon ADS 12.5.4 beziehungsweise 13.0.1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Progress Hybrid Data Pipeline Server Impersonation durch kombinierte Anmeldedaten

    CVE-2025-6505 Hoch

    In Progress Hybrid Data Pipeline Server auf Linux in Versionen 4.6.2.3226 und aelter können unbefugter Zugriff und Impersonation auftreten. Die Schwachstelle erlaubt es Angreifern, Anmeldedaten aus verschiedenen Quellen zu kombinieren, was zu Client-Impersonation und unbefugtem Zugriff führen kann. Beim OAuth-Handshake akzeptiert der Server Client-Anmeldedaten sowohl aus HTTP-Headern als auch aus Anfrage-Parametern. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  12. HDP Server: Unbefugter Zugriff durch IP-Spoofing über X-Forwarded-For

    CVE-2025-6504 Hoch

    In HDP Server Versionen unterhalb von 4.6.2.2978 unter Linux kann unbefugter Zugriff durch IP-Spoofing über den X-Forwarded-For-Header entstehen. Da es sich um einen clientseitig gesetzten Header handelt, lässt er sich fälschen, sodass unbefugter Zugriff möglich wird, wenn die vorgetäuschte IP in einem freigegebenen Bereich liegt. Damit lassen sich IP-Beschränkungen umgehen, für den Ressourcenzugriff sind jedoch weiterhin gültige Zugangsdaten nötig. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 4.6.2.2978 oder neuer aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  13. Progress Telerik UI for AJAX: Unsichere Reflection führt zu Denial of Service

    CVE-2025-3600 Hoch

    In Progress Telerik UI for AJAX besteht in den Versionen 2011.2.712 bis 2025.1.218 eine Schwachstelle durch unsichere Reflection. Diese kann laut NVD zu einer nicht abgefangenen Ausnahme führen, die den Absturz des Hostprozesses und damit einen Denial of Service zur Folge hat. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Progress Telerik Document Processing – Beliebiger Dateisystemzugriff

    CVE-2024-11343 Hoch

    In den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.

    CVSS: 8.3 Publiziert: Referenz: NVD
  15. Unverschlüsselte interne Kommunikation im Progress Telerik Report Server

    CVE-2025-0556 Hoch

    In Progress Telerik Report Server vor 2025 Q1 (11.0.25.211) erfolgt bei Verwendung der älteren .NET-Framework-Implementierung die Kommunikation nicht sensibler Informationen zwischen Service-Agent-Prozess und App-Host-Prozess über einen unverschlüsselten Tunnel, der durch lokales Mitlesen des Netzwerkverkehrs abgehört werden kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Telerik Report Server 2025 Q1 (11.0.25.211) oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. CVE-2024-12251 – Command Injection in Progress Telerik UI for WinUI

    CVE-2024-12251 Hoch

    In Progress Telerik UI for WinUI vor Version 2025 Q1 (3.0.0) ist durch unzureichende Neutralisierung von Hyperlink-Elementen ein Command-Injection-Angriff möglich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Progress Telerik UI for WinForms: Archiv-Entpacken in geschütztes Verzeichnis

    CVE-2025-0332 Hoch

    In Progress Telerik UI for WinForms vor Version 2025 Q1 (2025.1.211) kann eine unzureichende Beschränkung des Zielpfads dazu führen, dass der Inhalt eines Archivs in ein eigentlich geschütztes Verzeichnis entpackt wird. Laut CVSS-Vektor ist dafür das Öffnen einer präparierten Datei durch den Benutzer erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2025 Q1 (2025.1.211) oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF

    CVE-2024-11629 Hoch

    In den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  19. Progress LoadMaster – OS Command Injection durch fehlerhafte Eingabeprüfung

    CVE-2024-56131 Hoch

    Progress LoadMaster enthält eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Benutzer OS Command Injection erlaubt. Betroffen sind unter anderem LoadMaster von 7.2.55.0 bis 7.2.60.1 und von 7.2.49.0 bis 7.2.54.12 sowie ältere Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  20. OS-Command-Injection in Progress LoadMaster

    CVE-2024-56132 Hoch

    Eine unzureichende Eingabevalidierung in Progress LoadMaster erlaubt einem authentifizierten Benutzer die Einschleusung von Betriebssystembefehlen (OS Command Injection). Betroffen sind LoadMaster-Versionen von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle älteren Versionen, ausserdem alle ECS-Versionen bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  21. CVE-2024-56133 – OS-Command-Injection in Progress LoadMaster

    CVE-2024-56133 Hoch

    In Progress LoadMaster besteht laut NVD eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Nutzer eine OS-Command-Injection ermöglicht. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12, 7.2.48.12 sowie alle vorherigen Versionen; ECS ist in allen Versionen vor 7.2.60.1 betroffen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  22. Progress LoadMaster – OS-Command-Injection durch authentifizierten Nutzer

    CVE-2024-56134 Hoch

    In Progress LoadMaster besteht durch unzureichende Eingabeprüfung eines authentifizierten Nutzers eine OS-Command-Injection-Schwachstelle. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Progress einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  23. Progress LoadMaster – OS Command Injection durch authentifizierte Nutzer

    CVE-2024-56135 Hoch

    In Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung authentifizierten Nutzern eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ebenso ECS in allen Versionen bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.

    CVSS: 8.4 Publiziert: Referenz: NVD
  24. Progress Sitefinity – Stored Cross-Site-Scripting im Admin-Backend

    CVE-2024-11626 Hoch

    In Progress Sitefinity besteht eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten im administrativen Backend (Cross-Site-Scripting). Betroffen sind Sitefinity von 4.0 bis 14.4.8142 sowie mehrere 15.x-Versionsbereiche bis 15.2.8421. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  25. Progress Sitefinity: Offenlegung von Informationen über eine Fehlermeldung

    CVE-2024-11625 Hoch

    In Progress Software Sitefinity besteht eine Schwachstelle durch Offenlegung von Informationen über eine Fehlermeldung (Information Exposure Through an Error Message). Betroffen sind die Versionsbereiche 4.0 bis 14.4.8142, 15.0.8200 bis 15.0.8229, 15.1.8300 bis 15.1.8327 sowie 15.2.8400 bis 15.2.8421. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  26. Progress WhatsUp Gold – SQL-Injection mit Rechteausweitung

    CVE-2024-46905 Hoch

    In Progress WhatsUp Gold vor Version 2024.0.1 besteht eine SQL-Injection-Schwachstelle, über die ein authentifizierter Benutzer mit geringeren Rechten (mindestens Network-Manager-Berechtigung) seine Rechte bis zum Admin-Konto ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024.0.1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. SQL-Injection in Progress WhatsUp Gold

    CVE-2024-46906 Hoch

    In Progress WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection einem authentifizierten Benutzer mit geringen Rechten (mindestens Report-Viewer-Berechtigung) eine Rechteausweitung bis zum Administratorkonto. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. WhatsUp Gold – SQL-Injection mit Rechteausweitung

    CVE-2024-46907 Hoch

    In WhatsUp Gold in Versionen vor 2024.0.1 besteht eine SQL-Injection-Schwachstelle. Ein authentifizierter Benutzer mit niedrigen Rechten (mindestens Report-Viewer-Berechtigung erforderlich) kann darüber eine Rechteausweitung bis zum Administratorkonto erreichen. Ein Update auf Version 2024.0.1 oder neuer behebt die Lücke. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. SQL-Injection mit Rechteausweitung in Progress WhatsUp Gold

    CVE-2024-46908 Hoch

    In WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection-Schwachstelle einem authentifizierten, niedrig privilegierten Benutzer (mindestens Report-Viewer-Rechte) die Rechteausweitung auf das Administratorkonto. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. Progress Telerik UI for WinForms: Codeausführung durch unsichere Deserialisierung

    CVE-2024-10013 Hoch

    In Progress Telerik UI for WinForms vor Version 2024 Q4 (2024.4.1113) ist über eine unsichere Deserialisierung ein Codeausführungsangriff möglich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024.4.1113 (2024 Q4) oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Progress Telerik Report Server: Veraltete Verschlüsselung lokaler Asset-Daten

    CVE-2024-7295 Hoch

    In Progress Telerik Report Server vor Version 2024 Q4 (10.3.24.1112) wird laut NVD für die Verschlüsselung lokaler Asset-Daten ein älterer Algorithmus verwendet, der es einem versierten Angreifer ermöglichen könnte, diese Informationen zu entschlüsseln. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  32. Progress LoadMaster: OS Command Injection durch authentifizierten Benutzer

    CVE-2024-8755 Hoch

    In Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung einem authentifizierten Benutzer eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ferner Multi-Tenant Hypervisor 7.1.35.12 und früher sowie ECS bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  33. Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung

    CVE-2024-8014 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 Q3 (18.2.24.924) oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Progress Telerik Reporting – Command Injection über Hyperlink-Elemente

    CVE-2024-7840 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist ein Command-Injection-Angriff möglich, weil Hyperlink-Elemente nicht ausreichend neutralisiert werden. Laut CVSS-Vektor erfordert die Ausnutzung lokalen Zugriff und Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 Q3 (18.2.24.924) oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Progress Telerik Reporting: Codeausführung durch Object Injection

    CVE-2024-8048 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist über eine Object Injection bei unsicherer Auswertung von Ausdrücken (Expression Evaluation) ein Codeausführungs-Angriff möglich. Betroffen sind laut Zuordnung Produkte von Progress und Progress Software. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q3 (18.2.24.924) oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. Progress Telerik Report Server: Credential Stuffing durch fehlende Begrenzung von Login-Versuchen

    CVE-2024-7292 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist ein Credential-Stuffing-Angriff möglich, weil exzessive Login-Versuche nicht ausreichend eingeschränkt werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Progress Telerik Report Server – Brute-Force durch schwache Passwortanforderungen

    CVE-2024-7293 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist aufgrund schwacher Passwortanforderungen ein Brute-Force-Angriff auf Passwörter möglich. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. Progress Telerik Report Server – HTTP-DoS auf anonymen Endpunkten

    CVE-2024-7294 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist laut NVD ein HTTP-DoS-Angriff auf anonyme Endpunkte möglich, da für diese kein Rate-Limiting greift. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 2024 Q3 (10.2.24.806).

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. Progress LoadMaster – OS-Command-Injection durch fehlerhafte Eingabevalidierung

    CVE-2024-6658 Hoch

    Eine Schwachstelle durch fehlerhafte Eingabevalidierung bei authentifizierten Benutzern in Progress LoadMaster erlaubt OS-Command-Injection. Betroffen sind LoadMaster von 7.2.55.0 bis einschliesslich 7.2.60.0, von 7.2.49.0 bis einschliesslich 7.2.54.11 sowie 7.2.48.12 und alle früheren Versionen, Multi-Tenant Hypervisor 7.1.35.11 und alle früheren Versionen sowie ECS in allen Versionen bis einschliesslich 7.2.60.0. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  40. Progress OpenEdge: PASOE-Sicherheitsprüfung umgehbar (Code Injection)

    CVE-2024-7345 Hoch

    Über einen lokalen ABL-Client lassen sich die erforderlichen PASOE-Sicherheitsprüfungen umgehen. Das kann einem Angreifer erlauben, unautorisierten Code in Multi-Session-Agents einzuschleusen; betroffen sind unterstützte OpenEdge-LTS-Plattformen bis OpenEdge LTS 11.7.18 und LTS 12.2.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Progress-Advisory aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  41. Progress OpenEdge Management – Erreichbarer ActiveMQ-Discovery-Dienst

    CVE-2024-7654 Hoch

    Bei aktivierter OEE/OEM-Auto-Discovery-Funktion war ein ActiveMQ-Discovery-Dienst aus einer OpenEdge-Management-Installation standardmässig erreichbar. Ein unbefugter Zugriff auf den UDP-Port des Discovery-Dienstes erlaubte das Einschleusen von Inhalten in Teile der OEM-Weboberfläche und damit weitere Angriffe, die Benutzer der Weboberfläche täuschen konnten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen; der Discovery-Dienst ist nun standardmässig deaktiviert.

    CVSS: 8.3 Publiziert: Referenz: NVD
  42. Progress OpenEdge – Umgehung der TLS-Hostname-Validierung durch Standardzertifikate

    CVE-2024-7346 Hoch

    In Progress OpenEdge wird beim Einsatz der mitgelieferten Standardzertifikate die Hostname-Validierung für TLS-Zertifikate bei einer Netzwerkverbindung umgangen. Der Hersteller hat dies korrigiert, sodass Standardzertifikate die Hostname-Validierung nicht mehr ausser Kraft setzen können. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bestehende Zertifikate durch CA-signierte Zertifikate einer anerkannten Zertifizierungsstelle ersetzen, die die für die Hostname-Validierung nötigen Angaben enthalten.

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. SQL-Injection in WhatsUp Gold ermöglicht Rechteausweitung

    CVE-2024-6672 Hoch

    In WhatsUp Gold-Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem authentifizierten Angreifer mit geringen Rechten eine Privilegienerhöhung, indem er das Passwort eines privilegierten Benutzers ändert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.0 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Progress MOVEit Transfer – Improper Authentication im SFTP-Modul führt zu Privilege Escalation

    CVE-2024-6576 Hoch

    Eine Improper-Authentication-Schwachstelle im SFTP-Modul von Progress MOVEit Transfer kann zu einer Privilege Escalation führen. Betroffen sind die Versionen 2023.0.0 vor 2023.0.12, 2023.1.0 vor 2023.1.7 sowie 2024.0.0 vor 2024.0.3. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  45. Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung

    CVE-2024-6096 Hoch

    In Progress Telerik Reporting vor Version 18.1.24.709 ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.24.709 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Beliebiger Datei-Upload in WhatsUp Gold ermöglicht Codeausführung

    CVE-2024-5008 Hoch

    In WhatsUp Gold-Versionen vor 2023.1.3 kann ein authentifizierter Benutzer mit bestimmten Berechtigungen über den AppProfileImportController eine beliebige Datei hochladen und dadurch Remotecodeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2023.1.3 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Progress WhatsUp Gold – Improper Access Control erlaubt Änderung des Admin-Passworts

    CVE-2024-5009 Hoch

    In WhatsUp Gold vor Version 2023.1.3 erlaubt eine Improper-Access-Control-Schwachstelle in Wug.UI.Controllers.InstallController.SetAdminPassword lokalen Angreifern, das Passwort des Administrators zu ändern. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  48. WhatsUp Gold – fehlende Authentifizierung legt Windows-Zugangsdaten offen

    CVE-2024-5012 Hoch

    In WhatsUp Gold in Versionen vor 2023.1.3 besteht in WUGDataAccess.Credentials eine Schwachstelle durch fehlende Authentifizierung. Nicht authentifizierte Angreifer können dadurch in der Credential Library gespeicherte Windows-Zugangsdaten offenlegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  49. WhatsUp Gold: Offenlegung sensibler Informationen über TestController

    CVE-2024-5010 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle in der TestController-Funktionalität. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. WhatsUp Gold – Uncontrolled Resource Consumption in TestController Chart

    CVE-2024-5011 Hoch

    In WhatsUp Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage an die TestController-Chart-Funktionalität kann zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog