Progress OpenEdge Seite 3
Hersteller: Progress Software
Schwachstellen-Reports
164 ReportsZeige 101 bis 150 von 164
-
Progress LoadMaster – OS-Command-Injection durch fehlerhafte Eingabevalidierung
CVE-2024-6658 HochEine Schwachstelle durch fehlerhafte Eingabevalidierung bei authentifizierten Benutzern in Progress LoadMaster erlaubt OS-Command-Injection. Betroffen sind LoadMaster von 7.2.55.0 bis einschliesslich 7.2.60.0, von 7.2.49.0 bis einschliesslich 7.2.54.11 sowie 7.2.48.12 und alle früheren Versionen, Multi-Tenant Hypervisor 7.1.35.11 und alle früheren Versionen sowie ECS in allen Versionen bis einschliesslich 7.2.60.0. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress OpenEdge: PASOE-Sicherheitsprüfung umgehbar (Code Injection)
CVE-2024-7345 HochÜber einen lokalen ABL-Client lassen sich die erforderlichen PASOE-Sicherheitsprüfungen umgehen. Das kann einem Angreifer erlauben, unautorisierten Code in Multi-Session-Agents einzuschleusen; betroffen sind unterstützte OpenEdge-LTS-Plattformen bis OpenEdge LTS 11.7.18 und LTS 12.2.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Progress-Advisory aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress OpenEdge Management – Erreichbarer ActiveMQ-Discovery-Dienst
CVE-2024-7654 HochBei aktivierter OEE/OEM-Auto-Discovery-Funktion war ein ActiveMQ-Discovery-Dienst aus einer OpenEdge-Management-Installation standardmässig erreichbar. Ein unbefugter Zugriff auf den UDP-Port des Discovery-Dienstes erlaubte das Einschleusen von Inhalten in Teile der OEM-Weboberfläche und damit weitere Angriffe, die Benutzer der Weboberfläche täuschen konnten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen; der Discovery-Dienst ist nun standardmässig deaktiviert.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress OpenEdge – Umgehung der TLS-Hostname-Validierung durch Standardzertifikate
CVE-2024-7346 HochIn Progress OpenEdge wird beim Einsatz der mitgelieferten Standardzertifikate die Hostname-Validierung für TLS-Zertifikate bei einer Netzwerkverbindung umgangen. Der Hersteller hat dies korrigiert, sodass Standardzertifikate die Hostname-Validierung nicht mehr ausser Kraft setzen können. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bestehende Zertifikate durch CA-signierte Zertifikate einer anerkannten Zertifizierungsstelle ersetzen, die die für die Hostname-Validierung nötigen Angaben enthalten.
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in WhatsUp Gold ermöglicht Rechteausweitung
CVE-2024-6672 HochIn WhatsUp Gold-Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem authentifizierten Angreifer mit geringen Rechten eine Privilegienerhöhung, indem er das Passwort eines privilegierten Benutzers ändert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Improper Authentication im SFTP-Modul führt zu Privilege Escalation
CVE-2024-6576 HochEine Improper-Authentication-Schwachstelle im SFTP-Modul von Progress MOVEit Transfer kann zu einer Privilege Escalation führen. Betroffen sind die Versionen 2023.0.0 vor 2023.0.12, 2023.1.0 vor 2023.1.7 sowie 2024.0.0 vor 2024.0.3. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung
CVE-2024-6096 HochIn Progress Telerik Reporting vor Version 18.1.24.709 ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.24.709 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Beliebiger Datei-Upload in WhatsUp Gold ermöglicht Codeausführung
CVE-2024-5008 HochIn WhatsUp Gold-Versionen vor 2023.1.3 kann ein authentifizierter Benutzer mit bestimmten Berechtigungen über den AppProfileImportController eine beliebige Datei hochladen und dadurch Remotecodeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2023.1.3 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – Improper Access Control erlaubt Änderung des Admin-Passworts
CVE-2024-5009 HochIn WhatsUp Gold vor Version 2023.1.3 erlaubt eine Improper-Access-Control-Schwachstelle in Wug.UI.Controllers.InstallController.SetAdminPassword lokalen Angreifern, das Passwort des Administrators zu ändern. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
WhatsUp Gold – fehlende Authentifizierung legt Windows-Zugangsdaten offen
CVE-2024-5012 HochIn WhatsUp Gold in Versionen vor 2023.1.3 besteht in WUGDataAccess.Credentials eine Schwachstelle durch fehlende Authentifizierung. Nicht authentifizierte Angreifer können dadurch in der Credential Library gespeicherte Windows-Zugangsdaten offenlegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Offenlegung sensibler Informationen über TestController
CVE-2024-5010 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle in der TestController-Funktionalität. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WhatsUp Gold – Uncontrolled Resource Consumption in TestController Chart
CVE-2024-5011 HochIn WhatsUp Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage an die TestController-Chart-Funktionalität kann zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
WhatsUp Gold – unauthentifizierter Denial of Service
CVE-2024-5013 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine unauthentifizierte Denial-of-Service-Schwachstelle. Ein nicht authentifizierter Angreifer kann die Anwendung in den Installationsschritt SetAdminPassword versetzen und sie dadurch unzugänglich machen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – Deserialisierungs-Schwachstelle ermöglicht Remote Code Execution als SYSTEM
CVE-2024-5016 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 können Distributed-Edition-Installationen über ein Deserialisierungswerkzeug für Remote Code Execution als SYSTEM ausgenutzt werden. Die Schwachstelle liegt in den zentralen Nachrichtenverarbeitungsroutinen NmDistributed.DistributedServiceBehavior.OnMessage auf Serverseite und NmDistributed.DistributedClient.OnMessage auf Clientseite. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WhatsUp Gold: Server Side Request Forgery in GetASPReport
CVE-2024-5014 HochIn WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Server-Side-Request-Forgery-Schwachstelle im Feature GetASPReport. Dadurch kann jeder authentifizierte Nutzer ASP-Reports über ein HTML-Formular abrufen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WhatsUp Gold: SSRF-Verkettung ermöglicht Rechteausweitung zu Admin
CVE-2024-5015 HochIn WhatsUp Gold vor Version 2023.1.3 besteht eine authentifizierte SSRF-Schwachstelle im Controller Wug.UI.Areas.Wug.Controllers.SessionControler.Update. Ein niedrig privilegierter Benutzer kann diese SSRF mit einer Schwachstelle bei der Zugriffskontrolle verketten, um seine Rechte bis zum Administrator auszuweiten. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 2023.1.3 oder neuer aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Unsichere Deserialisierung
CVE-2024-4200 HochIn Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.2.514) ist durch eine unsichere Deserialisierungs-Schwachstelle ein Codeausführungsangriff durch einen lokalen Angreifer möglich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Codeausführung durch unsichere Instanziierung
CVE-2024-4202 HochIn Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.514) ist ein Codeausführungsangriff durch eine unsichere Instanziierungs-Schwachstelle möglich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Telerik UI for WinForms – Local Code Execution via Theme Assembly
CVE-2024-3892 HochIn Telerik UI for WinForms ab Version 2021.1.122 bis vor 2024.2.514 besteht eine lokale Code-Execution-Schwachstelle. Eine nicht vertrauenswürdige Theme-Assembly kann dabei laut Quelle beliebigen Code auf dem lokalen Windows-System zur Ausführung bringen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
LoadMaster: Unauthentifizierte Aktionen über SSH Private Keys in HA/Cluster-Verbund
CVE-2024-3544 HochNicht authentifizierte Angreifer können mittels SSH Private Keys Aktionen ausführen, sofern sie die IP-Adresse kennen und Zugriff auf dasselbe Netzwerk wie eine der Maschinen im HA- oder Cluster-Verbund haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Die Schwachstelle wurde geschlossen, indem die LoadMaster-Partnerkommunikation um ein gemeinsames Geheimnis erweitert wurde, das vor der Kommunikation zwischen den Partnern ausgetauscht werden muss.
CVSS: 7.5 Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster
CVE-2024-2448 HochIn LoadMaster wurde eine Schwachstelle für OS-Command-Injection identifiziert. Ein authentifizierter Benutzer der Weboberfläche mit beliebigen Berechtigungen kann über eine UI-Komponente Befehle einschleusen, die als Shell-Befehl auf dem Betriebssystem ausgeführt werden. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster: Cross-Site-Request-Forgery ermöglicht Aktionen im Namen des Administrators
CVE-2024-2449 HochLaut NVD besteht in LoadMaster eine Cross-Site-Request-Forgery-Schwachstelle. Kennt ein Angreifer die IP-Adresse oder den Hostnamen eines konkreten LoadMaster-Systems, kann er einen authentifizierten LoadMaster-Administrator auf eine Drittanbieter-Website locken. Die dort gehostete CSRF-Payload führt dann HTTP-Transaktionen im Namen des Administrators aus. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung über unsichere Deserialisierung
CVE-2024-1856 HochIn Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ist über eine unsichere Deserialisierung ein Codeausführungsangriff durch einen entfernten Akteur möglich. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q1 (18.0.24.130) oder neuer.
CVSS: 8.5 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Codeausführung durch unsichere Deserialisierung
CVE-2024-1801 HochIn Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ermöglicht eine unsichere Deserialisierung einem lokalen Angreifer einen Codeausführungsangriff. Die Schwachstelle betrifft Versionen vor dem genannten Release. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress Sitefinity: niedrig privilegierte Nutzer erlangen sensible Informationen
CVE-2024-1632 HochNiedrig privilegierte Nutzer mit Zugriff auf das Sitefinity-Backend können sensible Informationen aus dem Administrationsbereich der Website erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Progress bereitgestellten Updates einspielen und Backend-Berechtigungen restriktiv vergeben.
CVSS: 8.8 Publiziert: Referenz: NVD -
Potenzielles Cross-Site Scripting (XSS) im Seitenbearbeitungsbereich
CVE-2024-1636 HochIm Seitenbearbeitungsbereich besteht eine potenzielle Cross-Site-Scripting- Schwachstelle (XSS). Ein Angreifer mit niedrigen Rechten kann darüber unter Mitwirkung eines Benutzers Skriptcode einschleusen, was laut CVSS-Vektor hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann. CVSS-Basiswert: 8 (Hoch). Betroffen sind laut Zuordnung Produkte von Progress (MOVEit, OpenEdge). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.
CVSS: 8.0 Publiziert: Referenz: NVD -
CVE-2024-1474 – Reflected-XSS-Schwachstellen im WS_FTP-Server-Administrationsinterface
CVE-2024-1474 HochIn WS_FTP-Server-Versionen vor 8.8.5 wurden auf mehreren benutzerseitig übergebenen Eingaben der administrativen Weboberfläche Reflected-Cross-Site-Scripting-Schwachstellen festgestellt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Telerik JustDecompile – Rechteausweitung über Installer-Komponente
CVE-2024-0219 HochIn der Installer-Komponente von Telerik JustDecompile vor 2024 R1 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 R1 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Telerik Reporting: Rechteausweitung über die Installer-Komponente
CVE-2024-0832 HochIn Telerik Reporting vor Version 2024 R1 besteht in der Installer-Komponente eine Schwachstelle zur Rechteausweitung. Ist bereits eine Telerik-Reporting-Installation vorhanden, kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren und dadurch seine Rechte auf dem zugrunde liegenden Betriebssystem ausweiten. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 R1 oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Telerik Test Studio – Rechteausweitung über Installer-Komponente
CVE-2024-0833 HochIn der Installer-Komponente von Telerik Test Studio vor Version 2023.3.1330 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2023.3.1330 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Application Server für OpenEdge: Absturz durch fehlerhafte Web-Requests (DoS)
CVE-2023-40052 HochProgress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen: Ein Angreifer, der einen fehlerhaften Web-Request erzeugen kann, kann laut NVD einen PASOE-Agenten zum Absturz bringen und dadurch Thread-Aktivitäten vieler Web-Anwendungsclients stören. Mehrere solcher DoS-Angriffe können zu einer Flut ungültiger Requests führen, die die verbleibende Kapazität des Servers für gültige Requests übersteigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Eingabevalidierungsfehler ermöglicht Denial of Service
CVE-2024-0396 HochProgress MOVEit Transfer enthält in Versionen vor 2022.0.10 (14.0.10), 2022.1.11 (14.1.11), 2023.0.8 (15.0.8) und 2023.1.3 (15.1.3) einen Eingabevalidierungsfehler. Ein authentifizierter Benutzer kann einen Parameter in einer HTTPS-Transaktion manipulieren; die veränderte Transaktion kann zu Berechnungsfehlern innerhalb von MOVEit Transfer führen und potenziell einen Denial of Service verursachen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WhatsUp Gold Stored XSS über Roles
CVE-2023-6367 HochIn WhatsUp-Gold-Versionen vor 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und diese innerhalb von Rollen (Roles) speichern. Interagiert ein WhatsUp-Gold-Nutzer mit der präparierten Payload, kann der Angreifer bösartiges JavaScript im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Progress WhatsUp Gold: Stored Cross-Site Scripting in Dashboard-Komponente
CVE-2023-6364 HochIn WhatsUp Gold-Versionen vor 2023.1 ermöglicht eine Stored-Cross-Site-Scripting-Schwachstelle das Hinterlegen eines präparierten XSS-Payloads in einer Dashboard-Komponente. Interagiert ein Nutzer mit dem manipulierten Inhalt, kann der Angreifer schädlichen JavaScript-Code im Kontext von dessen Browser-Sitzung ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Progress WhatsUp Gold: Gespeichertes Cross-Site Scripting in Gerätegruppen
CVE-2023-6365 HochIn Progress WhatsUp Gold vor Version 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und in einer Gerätegruppe hinterlegen; interagiert ein WhatsUp-Gold-Nutzer mit dem präparierten Wert, lässt sich schadhafter JavaScript-Code im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Gespeichertes XSS im Alert Center
CVE-2023-6366 HochIn Progress WhatsUp Gold vor Version 2023.1 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting im Alert Center. Ein Angreifer kann dort einen präparierten XSS-Payload ablegen; interagiert ein Nutzer mit dem manipulierten Inhalt, wird bösartiger JavaScript-Code im Kontext des Opfer-Browsers ausgeführt. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Fehlende Authentifizierung an API-Endpunkt
CVE-2023-6595 HochIn WhatsUp-Gold-Versionen vor 2023.1 fehlt einem API-Endpunkt ein Authentifizierungsmechanismus. Dadurch kann ein nicht authentifizierter Angreifer in WhatsUp Gold gespeicherte ergänzende Zugangsdaten-Informationen auslesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Rechteausweitung durch Gruppenadministratoren
CVE-2023-6218 HochIn Progress MOVEit Transfer vor den Versionen 2022.0.9 (14.0.9), 2022.1.10 (14.1.10) und 2023.0.7 (15.0.7) wurde ein Privilegieneskalationspfad identifiziert. Ein Gruppenadministrator kann die Berechtigungen von Gruppenmitgliedern bis zur Rolle eines Organisationsadministrators anheben. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen.
CVSS: 7.2 Publiziert: Referenz: NVD -
Progress MOVEit Transfer/Gateway: Reflected-XSS-Schwachstelle
CVE-2023-6217 HochIn Progress MOVEit Transfer (Versionen vor 2022.0.9/14.0.9, vor 2022.1.10/14.1.10 und vor 2023.0.7/15.0.7) besteht in Kombination mit MOVEit Gateway eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann eine bösartige Payload gegen ein System mit MOVEit-Gateway-und-Transfer-Deployment erstellen; interagiert ein Nutzer damit, lässt sich schädliches JavaScript im Kontext des Opfer-Browsers ausführen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress WS_FTP Server – SQL-Injection in der Manager-Oberfläche
CVE-2023-40046 HochIn WS_FTP Server vor Version 8.7.4 und 8.8.2 besteht eine SQL-Injection-Schwachstelle in der Manager-Oberfläche. Ein Angreifer kann Informationen über Struktur und Inhalt der Datenbank ableiten sowie SQL-Anweisungen ausführen, die Datenbankelemente verändern oder löschen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Reflektiertes Cross-Site-Scripting im Ad-Hoc-Transfer-Modul von WS_FTP Server
CVE-2023-40045 HochIn WS_FTP Server in Versionen vor 8.7.4 und 8.8.2 besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im Ad-Hoc-Transfer-Modul. Ein Angreifer kann WS_FTP-Server-Nutzer mit einer speziell gestalteten Payload angreifen, die zur Ausführung von bösartigem JavaScript im Browser-Kontext des Opfers führt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 8.7.4 bzw. 8.8.2.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress WS_FTP Server: gespeichertes Cross-Site-Scripting im Management-Modul
CVE-2023-40047 HochIn Progress WS_FTP Server vor Version 8.8.2 besteht im Management-Modul eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Ein Angreifer mit administrativen Rechten kann ein SSL-Zertifikat mit boesartigen Attributen importieren, die XSS-Payloads enthalten. Wird der gespeicherte Payload später aufgerufen, führt er Schadcode im Browser-Kontext angemeldeter WS_FTP-Administratoren aus. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf WS_FTP Server 8.8.2 oder neuer.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress MOVEit Transfer – SQL-Injection im Machine-Interface
CVE-2023-42660 HochIn Progress MOVEit Transfer Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) besteht eine SQL-Injection-Schwachstelle im Machine-Interface. Ein authentifizierter Angreifer könnte über eine präparierte Payload unbefugten Zugriff auf die MOVEit-Transfer-Datenbank erlangen und Datenbankinhalte verändern oder offenlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: SQL-Injection über Web-Interface
CVE-2023-40043 HochIn Progress MOVEit Transfer besteht in Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) eine SQL-Injection-Schwachstelle im Web-Interface. Ein MOVEit-Systemadministrator-Konto kann darüber unautorisierten Zugriff auf die MOVEit-Transfer-Datenbank erlangen, indem eine präparierte Payload an das Web-Interface übermittelt wird, was zur Änderung und Offenlegung von Datenbankinhalten führen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2023-35708 – GE HealthCare Sicherheitslücke
CVE-2023-35708 MittelFür GE-HealthCare-Produkte wurde eine Sicherheitslücke (CVE-2023-35708) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.
EPSS: 96.68% Referenz: GE HealthCare -
Progress MOVEit Automation – Ressourcenerschöpfung (Flooding)
CVE-2026-8486 MittelIn Progress Software MOVEit Automation erlaubt eine fehlende Begrenzung bzw. Drosselung von Ressourcen ein Flooding. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Path Traversal im Admin-Settings-Modul
CVE-2026-8650 MittelEine Schwachstelle durch relatives Path Traversal im Admin-Settings-Modul von Progress MOVEit Transfer betrifft Versionen vor 2025.0.7 sowie 2025.1.0 vor 2025.1.3. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf 2025.0.7 bzw. 2025.1.3 oder neuer einspielen.
CVSS: 4.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Progress MOVEit Automation – Ressourcenzuweisung ohne Begrenzung
CVE-2026-8488 MittelIn Progress Software MOVEit Automation besteht eine Schwachstelle durch Ressourcenzuweisung ohne Begrenzung (Excessive Allocation). Betroffen sind laut Advisory Versionen vor 2025.0.11. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Hersteller-Advisory einspielen.
CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Progress MOVEit Automation: Uncontrolled Memory Allocation
CVE-2026-8485 MittelIn Progress Software MOVEit Automation besteht eine Schwachstelle durch unkontrollierte Speicherallokation (Excessive Allocation), die zu einer übermässigen Ressourcenbelegung führen kann. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0 vor 2025.1.7. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf MOVEit Automation 2025.0.11 bzw. 2025.1.7 oder neuer.
CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Nimiq network-libp2p: Schwachstelle in handle_dht_get
CVE-2026-44505 MittelNimiq ist eine Rust-Implementierung des Nimiq-Proof-of-Stake-Protokolls auf Basis des Albatross-Konsensalgorithmus. In network-libp2p wird der Fortschritt einer kad get-record-Abfrage in handle_dht_get verarbeitet, wobei eine Schwachstelle besteht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress OpenEdge, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.