1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Progress OpenEdge Seite 3

Hersteller: Progress Software

Server-Software, Middleware, Web
164
Reports
10
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

164 Reports

Zeige 101 bis 150 von 164

  1. Progress LoadMaster – OS-Command-Injection durch fehlerhafte Eingabevalidierung

    CVE-2024-6658 Hoch

    Eine Schwachstelle durch fehlerhafte Eingabevalidierung bei authentifizierten Benutzern in Progress LoadMaster erlaubt OS-Command-Injection. Betroffen sind LoadMaster von 7.2.55.0 bis einschliesslich 7.2.60.0, von 7.2.49.0 bis einschliesslich 7.2.54.11 sowie 7.2.48.12 und alle früheren Versionen, Multi-Tenant Hypervisor 7.1.35.11 und alle früheren Versionen sowie ECS in allen Versionen bis einschliesslich 7.2.60.0. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  2. Progress OpenEdge: PASOE-Sicherheitsprüfung umgehbar (Code Injection)

    CVE-2024-7345 Hoch

    Über einen lokalen ABL-Client lassen sich die erforderlichen PASOE-Sicherheitsprüfungen umgehen. Das kann einem Angreifer erlauben, unautorisierten Code in Multi-Session-Agents einzuschleusen; betroffen sind unterstützte OpenEdge-LTS-Plattformen bis OpenEdge LTS 11.7.18 und LTS 12.2.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Progress-Advisory aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  3. Progress OpenEdge Management – Erreichbarer ActiveMQ-Discovery-Dienst

    CVE-2024-7654 Hoch

    Bei aktivierter OEE/OEM-Auto-Discovery-Funktion war ein ActiveMQ-Discovery-Dienst aus einer OpenEdge-Management-Installation standardmässig erreichbar. Ein unbefugter Zugriff auf den UDP-Port des Discovery-Dienstes erlaubte das Einschleusen von Inhalten in Teile der OEM-Weboberfläche und damit weitere Angriffe, die Benutzer der Weboberfläche täuschen konnten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen; der Discovery-Dienst ist nun standardmässig deaktiviert.

    CVSS: 8.3 Publiziert: Referenz: NVD
  4. Progress OpenEdge – Umgehung der TLS-Hostname-Validierung durch Standardzertifikate

    CVE-2024-7346 Hoch

    In Progress OpenEdge wird beim Einsatz der mitgelieferten Standardzertifikate die Hostname-Validierung für TLS-Zertifikate bei einer Netzwerkverbindung umgangen. Der Hersteller hat dies korrigiert, sodass Standardzertifikate die Hostname-Validierung nicht mehr ausser Kraft setzen können. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: bestehende Zertifikate durch CA-signierte Zertifikate einer anerkannten Zertifizierungsstelle ersetzen, die die für die Hostname-Validierung nötigen Angaben enthalten.

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. SQL-Injection in WhatsUp Gold ermöglicht Rechteausweitung

    CVE-2024-6672 Hoch

    In WhatsUp Gold-Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem authentifizierten Angreifer mit geringen Rechten eine Privilegienerhöhung, indem er das Passwort eines privilegierten Benutzers ändert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.0 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Progress MOVEit Transfer – Improper Authentication im SFTP-Modul führt zu Privilege Escalation

    CVE-2024-6576 Hoch

    Eine Improper-Authentication-Schwachstelle im SFTP-Modul von Progress MOVEit Transfer kann zu einer Privilege Escalation führen. Betroffen sind die Versionen 2023.0.0 vor 2023.0.12, 2023.1.0 vor 2023.1.7 sowie 2024.0.0 vor 2024.0.3. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  7. Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung

    CVE-2024-6096 Hoch

    In Progress Telerik Reporting vor Version 18.1.24.709 ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 18.1.24.709 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Beliebiger Datei-Upload in WhatsUp Gold ermöglicht Codeausführung

    CVE-2024-5008 Hoch

    In WhatsUp Gold-Versionen vor 2023.1.3 kann ein authentifizierter Benutzer mit bestimmten Berechtigungen über den AppProfileImportController eine beliebige Datei hochladen und dadurch Remotecodeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2023.1.3 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Progress WhatsUp Gold – Improper Access Control erlaubt Änderung des Admin-Passworts

    CVE-2024-5009 Hoch

    In WhatsUp Gold vor Version 2023.1.3 erlaubt eine Improper-Access-Control-Schwachstelle in Wug.UI.Controllers.InstallController.SetAdminPassword lokalen Angreifern, das Passwort des Administrators zu ändern. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  10. WhatsUp Gold – fehlende Authentifizierung legt Windows-Zugangsdaten offen

    CVE-2024-5012 Hoch

    In WhatsUp Gold in Versionen vor 2023.1.3 besteht in WUGDataAccess.Credentials eine Schwachstelle durch fehlende Authentifizierung. Nicht authentifizierte Angreifer können dadurch in der Credential Library gespeicherte Windows-Zugangsdaten offenlegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2023.1.3 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  11. WhatsUp Gold: Offenlegung sensibler Informationen über TestController

    CVE-2024-5010 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle in der TestController-Funktionalität. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage kann zur Offenlegung sensibler Informationen führen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. WhatsUp Gold – Uncontrolled Resource Consumption in TestController Chart

    CVE-2024-5011 Hoch

    In WhatsUp Gold-Versionen vor 2023.1.3 besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch. Eine speziell präparierte, nicht authentifizierte HTTP-Anfrage an die TestController-Chart-Funktionalität kann zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. WhatsUp Gold – unauthentifizierter Denial of Service

    CVE-2024-5013 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine unauthentifizierte Denial-of-Service-Schwachstelle. Ein nicht authentifizierter Angreifer kann die Anwendung in den Installationsschritt SetAdminPassword versetzen und sie dadurch unzugänglich machen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Progress WhatsUp Gold – Deserialisierungs-Schwachstelle ermöglicht Remote Code Execution als SYSTEM

    CVE-2024-5016 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 können Distributed-Edition-Installationen über ein Deserialisierungswerkzeug für Remote Code Execution als SYSTEM ausgenutzt werden. Die Schwachstelle liegt in den zentralen Nachrichtenverarbeitungsroutinen NmDistributed.DistributedServiceBehavior.OnMessage auf Serverseite und NmDistributed.DistributedClient.OnMessage auf Clientseite. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  15. WhatsUp Gold: Server Side Request Forgery in GetASPReport

    CVE-2024-5014 Hoch

    In WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Server-Side-Request-Forgery-Schwachstelle im Feature GetASPReport. Dadurch kann jeder authentifizierte Nutzer ASP-Reports über ein HTML-Formular abrufen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  16. WhatsUp Gold: SSRF-Verkettung ermöglicht Rechteausweitung zu Admin

    CVE-2024-5015 Hoch

    In WhatsUp Gold vor Version 2023.1.3 besteht eine authentifizierte SSRF-Schwachstelle im Controller Wug.UI.Areas.Wug.Controllers.SessionControler.Update. Ein niedrig privilegierter Benutzer kann diese SSRF mit einer Schwachstelle bei der Zugriffskontrolle verketten, um seine Rechte bis zum Administrator auszuweiten. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 2023.1.3 oder neuer aktualisieren.

    CVSS: 7.1 Publiziert: Referenz: NVD
  17. Progress Telerik Reporting: Unsichere Deserialisierung

    CVE-2024-4200 Hoch

    In Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.2.514) ist durch eine unsichere Deserialisierungs-Schwachstelle ein Codeausführungsangriff durch einen lokalen Angreifer möglich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  18. Progress Telerik Reporting – Codeausführung durch unsichere Instanziierung

    CVE-2024-4202 Hoch

    In Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.514) ist ein Codeausführungsangriff durch eine unsichere Instanziierungs-Schwachstelle möglich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  19. Telerik UI for WinForms – Local Code Execution via Theme Assembly

    CVE-2024-3892 Hoch

    In Telerik UI for WinForms ab Version 2021.1.122 bis vor 2024.2.514 besteht eine lokale Code-Execution-Schwachstelle. Eine nicht vertrauenswürdige Theme-Assembly kann dabei laut Quelle beliebigen Code auf dem lokalen Windows-System zur Ausführung bringen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  20. LoadMaster: Unauthentifizierte Aktionen über SSH Private Keys in HA/Cluster-Verbund

    CVE-2024-3544 Hoch

    Nicht authentifizierte Angreifer können mittels SSH Private Keys Aktionen ausführen, sofern sie die IP-Adresse kennen und Zugriff auf dasselbe Netzwerk wie eine der Maschinen im HA- oder Cluster-Verbund haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Die Schwachstelle wurde geschlossen, indem die LoadMaster-Partnerkommunikation um ein gemeinsames Geheimnis erweitert wurde, das vor der Kommunikation zwischen den Partnern ausgetauscht werden muss.

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. OS-Command-Injection in Progress LoadMaster

    CVE-2024-2448 Hoch

    In LoadMaster wurde eine Schwachstelle für OS-Command-Injection identifiziert. Ein authentifizierter Benutzer der Weboberfläche mit beliebigen Berechtigungen kann über eine UI-Komponente Befehle einschleusen, die als Shell-Befehl auf dem Betriebssystem ausgeführt werden. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  22. Progress LoadMaster: Cross-Site-Request-Forgery ermöglicht Aktionen im Namen des Administrators

    CVE-2024-2449 Hoch

    Laut NVD besteht in LoadMaster eine Cross-Site-Request-Forgery-Schwachstelle. Kennt ein Angreifer die IP-Adresse oder den Hostnamen eines konkreten LoadMaster-Systems, kann er einen authentifizierten LoadMaster-Administrator auf eine Drittanbieter-Website locken. Die dort gehostete CSRF-Payload führt dann HTTP-Transaktionen im Namen des Administrators aus. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Progress Telerik Reporting: Codeausführung über unsichere Deserialisierung

    CVE-2024-1856 Hoch

    In Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ist über eine unsichere Deserialisierung ein Codeausführungsangriff durch einen entfernten Akteur möglich. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q1 (18.0.24.130) oder neuer.

    CVSS: 8.5 Publiziert: Referenz: NVD
  24. Progress Telerik Reporting – Codeausführung durch unsichere Deserialisierung

    CVE-2024-1801 Hoch

    In Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ermöglicht eine unsichere Deserialisierung einem lokalen Angreifer einen Codeausführungsangriff. Die Schwachstelle betrifft Versionen vor dem genannten Release. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  25. Progress Sitefinity: niedrig privilegierte Nutzer erlangen sensible Informationen

    CVE-2024-1632 Hoch

    Niedrig privilegierte Nutzer mit Zugriff auf das Sitefinity-Backend können sensible Informationen aus dem Administrationsbereich der Website erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Progress bereitgestellten Updates einspielen und Backend-Berechtigungen restriktiv vergeben.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Potenzielles Cross-Site Scripting (XSS) im Seitenbearbeitungsbereich

    CVE-2024-1636 Hoch

    Im Seitenbearbeitungsbereich besteht eine potenzielle Cross-Site-Scripting- Schwachstelle (XSS). Ein Angreifer mit niedrigen Rechten kann darüber unter Mitwirkung eines Benutzers Skriptcode einschleusen, was laut CVSS-Vektor hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann. CVSS-Basiswert: 8 (Hoch). Betroffen sind laut Zuordnung Produkte von Progress (MOVEit, OpenEdge). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.

    CVSS: 8.0 Publiziert: Referenz: NVD
  27. CVE-2024-1474 – Reflected-XSS-Schwachstellen im WS_FTP-Server-Administrationsinterface

    CVE-2024-1474 Hoch

    In WS_FTP-Server-Versionen vor 8.8.5 wurden auf mehreren benutzerseitig übergebenen Eingaben der administrativen Weboberfläche Reflected-Cross-Site-Scripting-Schwachstellen festgestellt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Telerik JustDecompile – Rechteausweitung über Installer-Komponente

    CVE-2024-0219 Hoch

    In der Installer-Komponente von Telerik JustDecompile vor 2024 R1 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 R1 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Telerik Reporting: Rechteausweitung über die Installer-Komponente

    CVE-2024-0832 Hoch

    In Telerik Reporting vor Version 2024 R1 besteht in der Installer-Komponente eine Schwachstelle zur Rechteausweitung. Ist bereits eine Telerik-Reporting-Installation vorhanden, kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren und dadurch seine Rechte auf dem zugrunde liegenden Betriebssystem ausweiten. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 R1 oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Telerik Test Studio – Rechteausweitung über Installer-Komponente

    CVE-2024-0833 Hoch

    In der Installer-Komponente von Telerik Test Studio vor Version 2023.3.1330 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2023.3.1330 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Progress Application Server für OpenEdge: Absturz durch fehlerhafte Web-Requests (DoS)

    CVE-2023-40052 Hoch

    Progress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen: Ein Angreifer, der einen fehlerhaften Web-Request erzeugen kann, kann laut NVD einen PASOE-Agenten zum Absturz bringen und dadurch Thread-Aktivitäten vieler Web-Anwendungsclients stören. Mehrere solcher DoS-Angriffe können zu einer Flut ungültiger Requests führen, die die verbleibende Kapazität des Servers für gültige Requests übersteigt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Progress MOVEit Transfer: Eingabevalidierungsfehler ermöglicht Denial of Service

    CVE-2024-0396 Hoch

    Progress MOVEit Transfer enthält in Versionen vor 2022.0.10 (14.0.10), 2022.1.11 (14.1.11), 2023.0.8 (15.0.8) und 2023.1.3 (15.1.3) einen Eingabevalidierungsfehler. Ein authentifizierter Benutzer kann einen Parameter in einer HTTPS-Transaktion manipulieren; die veränderte Transaktion kann zu Berechnungsfehlern innerhalb von MOVEit Transfer führen und potenziell einen Denial of Service verursachen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  33. WhatsUp Gold Stored XSS über Roles

    CVE-2023-6367 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und diese innerhalb von Rollen (Roles) speichern. Interagiert ein WhatsUp-Gold-Nutzer mit der präparierten Payload, kann der Angreifer bösartiges JavaScript im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  34. Progress WhatsUp Gold: Stored Cross-Site Scripting in Dashboard-Komponente

    CVE-2023-6364 Hoch

    In WhatsUp Gold-Versionen vor 2023.1 ermöglicht eine Stored-Cross-Site-Scripting-Schwachstelle das Hinterlegen eines präparierten XSS-Payloads in einer Dashboard-Komponente. Interagiert ein Nutzer mit dem manipulierten Inhalt, kann der Angreifer schädlichen JavaScript-Code im Kontext von dessen Browser-Sitzung ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  35. Progress WhatsUp Gold: Gespeichertes Cross-Site Scripting in Gerätegruppen

    CVE-2023-6365 Hoch

    In Progress WhatsUp Gold vor Version 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und in einer Gerätegruppe hinterlegen; interagiert ein WhatsUp-Gold-Nutzer mit dem präparierten Wert, lässt sich schadhafter JavaScript-Code im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  36. WhatsUp Gold: Gespeichertes XSS im Alert Center

    CVE-2023-6366 Hoch

    In Progress WhatsUp Gold vor Version 2023.1 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting im Alert Center. Ein Angreifer kann dort einen präparierten XSS-Payload ablegen; interagiert ein Nutzer mit dem manipulierten Inhalt, wird bösartiger JavaScript-Code im Kontext des Opfer-Browsers ausgeführt. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  37. WhatsUp Gold: Fehlende Authentifizierung an API-Endpunkt

    CVE-2023-6595 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1 fehlt einem API-Endpunkt ein Authentifizierungsmechanismus. Dadurch kann ein nicht authentifizierter Angreifer in WhatsUp Gold gespeicherte ergänzende Zugangsdaten-Informationen auslesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. Progress MOVEit Transfer: Rechteausweitung durch Gruppenadministratoren

    CVE-2023-6218 Hoch

    In Progress MOVEit Transfer vor den Versionen 2022.0.9 (14.0.9), 2022.1.10 (14.1.10) und 2023.0.7 (15.0.7) wurde ein Privilegieneskalationspfad identifiziert. Ein Gruppenadministrator kann die Berechtigungen von Gruppenmitgliedern bis zur Rolle eines Organisationsadministrators anheben. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen.

    CVSS: 7.2 Publiziert: Referenz: NVD
  39. Progress MOVEit Transfer/Gateway: Reflected-XSS-Schwachstelle

    CVE-2023-6217 Hoch

    In Progress MOVEit Transfer (Versionen vor 2022.0.9/14.0.9, vor 2022.1.10/14.1.10 und vor 2023.0.7/15.0.7) besteht in Kombination mit MOVEit Gateway eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann eine bösartige Payload gegen ein System mit MOVEit-Gateway-und-Transfer-Deployment erstellen; interagiert ein Nutzer damit, lässt sich schädliches JavaScript im Kontext des Opfer-Browsers ausführen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  40. Progress WS_FTP Server – SQL-Injection in der Manager-Oberfläche

    CVE-2023-40046 Hoch

    In WS_FTP Server vor Version 8.7.4 und 8.8.2 besteht eine SQL-Injection-Schwachstelle in der Manager-Oberfläche. Ein Angreifer kann Informationen über Struktur und Inhalt der Datenbank ableiten sowie SQL-Anweisungen ausführen, die Datenbankelemente verändern oder löschen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  41. Reflektiertes Cross-Site-Scripting im Ad-Hoc-Transfer-Modul von WS_FTP Server

    CVE-2023-40045 Hoch

    In WS_FTP Server in Versionen vor 8.7.4 und 8.8.2 besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im Ad-Hoc-Transfer-Modul. Ein Angreifer kann WS_FTP-Server-Nutzer mit einer speziell gestalteten Payload angreifen, die zur Ausführung von bösartigem JavaScript im Browser-Kontext des Opfers führt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 8.7.4 bzw. 8.8.2.

    CVSS: 8.3 Publiziert: Referenz: NVD
  42. Progress WS_FTP Server: gespeichertes Cross-Site-Scripting im Management-Modul

    CVE-2023-40047 Hoch

    In Progress WS_FTP Server vor Version 8.8.2 besteht im Management-Modul eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Ein Angreifer mit administrativen Rechten kann ein SSL-Zertifikat mit boesartigen Attributen importieren, die XSS-Payloads enthalten. Wird der gespeicherte Payload später aufgerufen, führt er Schadcode im Browser-Kontext angemeldeter WS_FTP-Administratoren aus. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf WS_FTP Server 8.8.2 oder neuer.

    CVSS: 8.3 Publiziert: Referenz: NVD
  43. Progress MOVEit Transfer – SQL-Injection im Machine-Interface

    CVE-2023-42660 Hoch

    In Progress MOVEit Transfer Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) besteht eine SQL-Injection-Schwachstelle im Machine-Interface. Ein authentifizierter Angreifer könnte über eine präparierte Payload unbefugten Zugriff auf die MOVEit-Transfer-Datenbank erlangen und Datenbankinhalte verändern oder offenlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Progress MOVEit Transfer: SQL-Injection über Web-Interface

    CVE-2023-40043 Hoch

    In Progress MOVEit Transfer besteht in Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) eine SQL-Injection-Schwachstelle im Web-Interface. Ein MOVEit-Systemadministrator-Konto kann darüber unautorisierten Zugriff auf die MOVEit-Transfer-Datenbank erlangen, indem eine präparierte Payload an das Web-Interface übermittelt wird, was zur Änderung und Offenlegung von Datenbankinhalten führen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  45. CVE-2023-35708 – GE HealthCare Sicherheitslücke

    CVE-2023-35708 Mittel

    Für GE-HealthCare-Produkte wurde eine Sicherheitslücke (CVE-2023-35708) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.

    EPSS: 96.68% Referenz: GE HealthCare
  46. Progress MOVEit Automation – Ressourcenerschöpfung (Flooding)

    CVE-2026-8486 Mittel

    In Progress Software MOVEit Automation erlaubt eine fehlende Begrenzung bzw. Drosselung von Ressourcen ein Flooding. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD
  47. Progress MOVEit Transfer – Path Traversal im Admin-Settings-Modul

    CVE-2026-8650 Mittel

    Eine Schwachstelle durch relatives Path Traversal im Admin-Settings-Modul von Progress MOVEit Transfer betrifft Versionen vor 2025.0.7 sowie 2025.1.0 vor 2025.1.3. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf 2025.0.7 bzw. 2025.1.3 oder neuer einspielen.

    CVSS: 4.5 EPSS: 0.36% Publiziert: Referenz: NVD
  48. Progress MOVEit Automation – Ressourcenzuweisung ohne Begrenzung

    CVE-2026-8488 Mittel

    In Progress Software MOVEit Automation besteht eine Schwachstelle durch Ressourcenzuweisung ohne Begrenzung (Excessive Allocation). Betroffen sind laut Advisory Versionen vor 2025.0.11. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Hersteller-Advisory einspielen.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  49. Progress MOVEit Automation: Uncontrolled Memory Allocation

    CVE-2026-8485 Mittel

    In Progress Software MOVEit Automation besteht eine Schwachstelle durch unkontrollierte Speicherallokation (Excessive Allocation), die zu einer übermässigen Ressourcenbelegung führen kann. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0 vor 2025.1.7. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf MOVEit Automation 2025.0.11 bzw. 2025.1.7 oder neuer.

    CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD
  50. Nimiq network-libp2p: Schwachstelle in handle_dht_get

    CVE-2026-44505 Mittel

    Nimiq ist eine Rust-Implementierung des Nimiq-Proof-of-Stake-Protokolls auf Basis des Albatross-Konsensalgorithmus. In network-libp2p wird der Fortschritt einer kad get-record-Abfrage in handle_dht_get verarbeitet, wobei eine Schwachstelle besteht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress OpenEdge, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog