1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Rockwell Automation Seite 5

OT / ICS / SCADA / IIoT
890
Reports
57
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

890 Reports

Zeige 201 bis 250 von 890

  1. F5 BIG-IP (r2000/r4000, Intel E810 SR-IOV): Erhöhter Speicherverbrauch durch unspezifizierten Datenverkehr

    CVE-2024-41727 Hoch

    Auf BIG-IP-Instanzen der r2000- und r4000-Serie sowie auf BIG-IP Virtual Edition mit Intel-E810-SR-IOV-NIC kann nicht näher spezifizierter Netzwerkverkehr zu einem erhöhten Speicherverbrauch führen. Laut Quelldaten werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. F5 BIG-IP: TMM-Absturz bei zustandslosem virtuellem Server mit High-Speed Bridge

    CVE-2024-39778 Hoch

    Bei einem auf einem BIG-IP-System mit High-Speed Bridge (HSB) konfigurierten zustandslosen virtuellen Server können laut Herstellerangaben nicht näher offengelegte Anfragen dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. B&R Automation Runtime – Schwache Diffie-Hellman-Gruppen in SSL/TLS

    CVE-2024-5800 Hoch

    Im SSL/TLS-Stack von B&R Automation Runtime vor Version 6.0.2 kommen laut NVD Diffie-Hellman-Gruppen mit unzureichender Stärke zum Einsatz. Ein Angreifer im Netzwerk kann dadurch die SSL/TLS-Kommunikation entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 6.0.2.

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. Pulp – Fehlerhafte RBAC-Rechtezuweisung bei in Tasks erzeugten Objekten

    CVE-2024-7143 Hoch

    Im Pulp-Paket wird bei rollenbasierten Zugriffsobjekten, die bei ihrer Erstellung Rechte zuweisen, der Ersteller anhand des aktuell authentifizierten Nutzers bestimmt. Bei innerhalb eines Tasks erzeugten Objekten wird dieser Nutzer jedoch auf den ersten Nutzer mit Rechten am Task-Objekt gesetzt, sodass stets der älteste Nutzer mit Task-Rechten als Ersteller gilt. Alle in Tasks erzeugten Objekte erhalten dadurch ihre Rechte fälschlich diesem Nutzer, während der eigentlich erstellende Nutzer leer ausgeht. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version einspielen.

    CVSS: 8.3 Publiziert: Referenz: NVD
  5. Automation Anywhere Automation 360 – CSV-Injection (vom Hersteller bestritten)

    CVE-2024-41226 Hoch

    In Automation Anywhere Automation 360 Version 21094 erlaubt eine CSV-Injection-Schwachstelle Angreifern laut Meldung die Ausführung beliebigen Codes über eine präparierte Nutzlast. Der Hersteller Automation Anywhere bestreitet den Befund: Die Nutzlast werde clientseitig in die HTTP-Antwort injiziert, der Endnutzer sei Eigentümer von Antwort und Nutzlast, die Sicherheitskontrollen des Servers und des Control Room seien nicht betroffen, weshalb es sich aus Herstellersicht nicht um eine gültige Schwachstelle handle. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  6. Oracle Java SE: Schwachstelle in der Hotspot-Komponente

    CVE-2024-21147 Hoch

    Eine schwer ausnutzbare Schwachstelle in der Hotspot-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung der betroffenen Produkte. Betroffen sind unter anderem Java SE 8u411, 11.0.23, 17.0.11, 21.0.3 und 22.0.1 sowie GraalVM for JDK 17.0.11, 21.0.3 und 22.0.1. Ein erfolgreicher Angriff kann zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten sowie zu vollständigem Zugriff auf alle erreichbaren Daten führen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  7. VMware Aria Automation – SQL-Injection

    CVE-2024-22280 Hoch

    VMware Aria Automation wendet keine korrekte Eingabevalidierung an, wodurch eine SQL-Injection im Produkt möglich ist. Ein authentifizierter böswilliger Benutzer kann speziell gestaltete SQL-Abfragen eingeben und damit unbefugte Lese- und Schreiboperationen in der Datenbank durchführen. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  8. SQL-Injection in Zoho Marketing Automation

    CVE-2024-37225 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) betrifft Zoho Marketing Automation. Angreifer können darüber manipulierte SQL-Anweisungen einschleusen. Betroffen sind Versionen bis einschliesslich 1.2.7. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  9. libiec61850 Heap Overflow in BerEncoder_encodeLength

    CVE-2024-36702 Hoch

    In libiec61850 Version 1.5 wurde ein Heap-Overflow in der Funktion BerEncoder_encodeLength (Datei asn1/ber_encoder.c) entdeckt. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  10. B&R Automation Studio: Unsichere DLL-Ladereihenfolge ermöglicht Codeausführung

    CVE-2021-22280 Hoch

    In B&R Automation Studio ab Version 4.0 und vor 4.12 erlauben fehlerhafte Algorithmen beim Laden von DLL-Dateien einem authentifizierten lokalen Angreifer, Code im Kontext des Produkts auszuführen. Voraussetzung ist lokaler Zugriff mit gültigen Zugangsdaten auf dem betroffenen System. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  11. F5 BIG-IP: gespeichertes Cross-Site-Scripting im Configuration Utility

    CVE-2024-31156 Hoch

    In einer nicht offengelegten Seite des BIG-IP Configuration Utility besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die es einem Angreifer erlaubt, JavaScript im Kontext des aktuell angemeldeten Benutzers auszuführen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  12. F5 BIG-IP – TMM-Absturz bei IPsec-Datenverkehr

    CVE-2024-33608 Hoch

    Ist auf einem virtuellen Server IPsec konfiguriert, kann nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM) zum Absturz bringen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden bei der Bewertung nicht berücksichtigt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. F5 BIG-IP AFM DNS Traffic Causes TMM to Terminate

    CVE-2024-25560 Hoch

    Wenn BIG-IP AFM lizenziert und bereitgestellt ist, kann laut Quelle nicht näher spezifizierter DNS-Verkehr dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Unified Automation UaGateway: Integer-Overflow bei der Zertifikatsverarbeitung (DoS)

    CVE-2023-41185 Hoch

    In Unified Automation UaGateway besteht laut NVD eine Schwachstelle bei der Verarbeitung von Client-Zertifikaten: Beim Parsen des Längenfelds des Zertifikats werden nutzerseitig übergebene Daten nicht ausreichend validiert, was zu einem Integer-Overflow führen kann. Ein nicht authentifizierter Angreifer kann dadurch remote einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. libiec61850: NULL-Pointer-Dereferenzierung im MMS-File-Service führt zu Absturz

    CVE-2024-28286 Hoch

    In mz-automation libiec61850 v1.4.0 wurde in der Funktion mmsServer_handleFileCloseRequest.c innerhalb von src/mms/iso_mms/server/mms_file_service.c eine NULL-Pointer-Dereferenzierung festgestellt. Die Schwachstelle äussert sich als Segmentation Fault (SEGV) und führt zum Absturz der Anwendung. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. IBM Cloud Pak for Automation: CSV-Injection ermöglicht Ausführung beliebiger Befehle

    CVE-2023-35899 Hoch

    IBM Cloud Pak for Automation ist in mehreren Versionen (18.0.0 bis 22.0.2) potenziell für CSV-Injection anfällig. Ein entfernter Angreifer kann durch unzureichende Validierung von CSV-Dateiinhalten beliebige Befehle auf dem betroffenen System ausführen. CVSS-Basiswert: 7.0 (Hoch). Referenz: IBM X-Force ID 259354.

    CVSS: 7.0 Publiziert: Referenz: NVD
  17. libiec61850: Denial of Service über mmsServer_handleDeleteNamedVariableListRequest

    CVE-2024-26529 Hoch

    In libiec61850 Version 1.5.3 und früher kann ein entfernter Angreifer über die Funktion mmsServer_handleDeleteNamedVariableListRequest in src/mms/iso_mms/server/mms_named_variable_list_service.c einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. Open Management Infrastructure (OMI): Rechteausweitung

    CVE-2024-21330 Hoch

    In der Open Management Infrastructure (OMI) besteht eine Schwachstelle, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. XML-Entity-Expansion-Angriff in libexpat

    CVE-2024-28757 Hoch

    libexpat erlaubt bis einschliesslich Version 2.6.1 einen XML-Entity-Expansion-Angriff, sofern externe Parser isoliert verwendet werden (erzeugt über XML_ExternalEntityParserCreate). CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor ist vor allem die Verfügbarkeit betroffen (A:H).

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. B&R Automation Studio – Unzureichende Kryptografie (Remote Code Execution)

    CVE-2024-0220 Hoch

    Der B&R Automation Studio Upgrade Service und B&R Technology Guarding verwenden unzureichende Kryptografie für die Kommunikation mit den Upgrade- und Lizenzservern. Ein netzwerkbasierter Angreifer könnte dies ausnutzen, um beliebigen Code auf den Produkten auszuführen oder sensible Daten mitzulesen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.

    CVSS: 8.3 Publiziert: Referenz: NVD
  21. Padding-Oracle-Schwachstelle in python-cryptography (RSA-Schlüsselaustausch)

    CVE-2023-50782 Hoch

    Im python-cryptography-Package wurde ein Fehler identifiziert, der TLS- Server mit RSA-Schlüsselaustausch betrifft. Ein entfernter Angreifer kann dadurch mitgeschnittene Nachrichten entschlüsseln, was zur Offenlegung vertraulicher oder sensibler Daten führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. B&R Automation Studio fehlerhafte Berechtigungszuweisung ermöglicht Rechteausweitung

    CVE-2020-24681 Hoch

    In B&R Industrial Automation Automation Studio besteht eine Schwachstelle durch fehlerhafte Berechtigungszuweisung für eine kritische Ressource, die eine Rechteausweitung erlaubt. Betroffen sind Automation Studio von 4.6.0 bis 4.6.X, von 4.7.0 vor 4.7.7 SP, von 4.8.0 vor 4.8.6 SP sowie von 4.9.0 vor 4.9.4 SP. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  23. Code Injection in B&R Automation Studio

    CVE-2021-22282 Hoch

    In B&R Industrial Automation Automation Studio besteht eine Schwachstelle zur unzureichenden Kontrolle der Codegenerierung (Code Injection), die eine lokale Ausführung von Code ermöglicht. Betroffen ist Automation Studio von Version 4.0 bis 4.12. CVSS-Basiswert: 8.3 (Hoch).

    CVSS: 8.3 Publiziert: Referenz: NVD
  24. B&R Automation Studio Unquoted Search Path Rechteausweitung

    CVE-2020-24682 Hoch

    In B&R Industrial Automation Automation Studio sowie NET/PVI besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path). Dadurch können Programme mit erhöhten Rechten ausgeführt werden. Betroffen sind Automation Studio von Version 4.0 bis 4.6 sowie mehrere Versionsstränge zwischen 4.7.0 und 4.9.4, ebenso NET/PVI von 4.0 bis 4.6 und weitere Versionsstränge bis 4.9.4. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  25. Out-of-Bounds Write in mehreren Siemens-Industrieanwendungen über Port 4002/tcp

    CVE-2023-46283 Hoch

    Mehrere Siemens-Produkte – darunter Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1 sowie mehrere Versionen des TIA Portal (V14 bis V18, je nach Version bis zu bestimmten Updates) – enthalten laut NVD einen Out-of-Bounds-Write über das Ende eines allozierten Puffers hinaus bei der Verarbeitung bestimmter Anfragen auf Port 4002/tcp. Dies kann einen Angreifer in die Lage versetzen, die Anwendung zum Absturz zu bringen; der betroffene Dienst startet nach dem Absturz automatisch neu. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Siemens TIA Portal & weitere: Denial of Service über präparierte Nachricht an Port 4004/tcp

    CVE-2023-46285 Hoch

    In Opcenter Execution Foundation (alle Versionen < V2407), Opcenter Quality (alle Versionen < V2312), SIMATIC PCS neo (alle Versionen < V4.1), SINEC NMS (alle Versionen < V2.0 SP1) sowie in mehreren TIA-Portal-Versionen (V14, V15.1, V16, V17 vor Update 8, V18 vor Update 3) besteht eine unsachgemässe Eingabevalidierung. Ein Angreifer kann dadurch mittels einer speziell präparierten Nachricht an Port 4004/tcp einen Denial-of-Service-Zustand herbeiführen. Der betroffene Dienst wird laut Quelle nach Erkennung des Absturzes durch einen Watchdog automatisch neu gestartet. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. Siemens Opcenter/TIA Portal: Out-of-Bounds-Write über Port 4002/4004 (DoS)

    CVE-2023-46284 Hoch

    In Opcenter Execution Foundation (Versionen vor V2407), Opcenter Quality (vor V2312), SIMATIC PCS neo (vor V4.1), SINEC NMS (vor V2.0 SP1) sowie mehreren Versionen des Totally Integrated Automation Portal (TIA Portal, V14 bis V18, je nach Version bis Update 8 bzw. Update 3) enthält die betroffene Anwendung ein Out-of-Bounds-Write über das Ende eines allokierten Puffers hinaus bei der Verarbeitung bestimmter Anfragen auf Port 4002/tcp und 4004/tcp. Dies kann einem Angreifer erlauben, die Anwendung zum Absturz zu bringen; der zugehörige Dienst startet nach dem Absturz automatisch neu. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Ansible: Template-Injection durch Verlust der Unsafe-Kennzeichnung von Templating-Daten

    CVE-2023-5764 Hoch

    In Ansible besteht ein Fehler bei der Template-Injection: Interne Templating-Operationen des Controllers können die Unsafe-Kennzeichnung von Templating-Daten entfernen. Ein Angreifer kann dies ausnutzen, indem er eine speziell präparierte Datei bereitstellt, um beim Zuführen von Templating-Daten eine Template-Injection einzuschleusen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  29. Siemens UMC Web-UI: Überaus freizügige CORS-Richtlinie

    CVE-2023-46281 Hoch

    In der UMC-Weboberfläche mehrerer Siemens-Produkte (Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1, TIA Portal V14, V15.1, V16, V17 vor Update 8 sowie V18 vor Update 3) kommt eine überaus freizügige CORS-Richtlinie zum Einsatz. Ein Angreifer kann dies nutzen, um einen legitimen Benutzer zu unerwünschtem Verhalten zu verleiten. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  30. Siemens TIA Portal und weitere Produkte: Reflektierte XSS in Webschnittstelle

    CVE-2023-46282 Hoch

    In der Webschnittstelle mehrerer Siemens-Produkte besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer beliebigen JavaScript-Code einschleusen kann. Der Code kann anschliessend von einem anderen, möglicherweise privilegierten Benutzer ausgeführt werden. Betroffen sind unter anderem Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1 sowie TIA Portal V14 bis V18 (V17 vor Update 8, V18 vor Update 3). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  31. Offenlegung sensibler personenbezogener Daten in Botanik Software Pharmacy Automation

    CVE-2023-5983 Hoch

    In Botanik Software Pharmacy Automation besteht eine Schwachstelle durch die Offenlegung privater personenbezogener Informationen gegenüber nicht autorisierten Akteuren, wodurch eingebettete sensible Daten abgerufen werden können. Betroffen sind Versionen der Pharmacy Automation vor 2.1.133.0. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Unsichere Inter-Prozess-Kommunikation ermöglicht lokale Authentifizierungsumgehung

    CVE-2022-44569 Hoch

    Ein lokal authentifizierter Angreifer mit geringen Rechten kann aufgrund einer unsicheren Inter-Prozess-Kommunikation eine Authentifizierungsumgehung erreichen. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind laut den Quelldaten Produkte im Umfeld von Ivanti sowie von Rockwell Automation.

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. OpenText SMAX / AMX – Open Redirect

    CVE-2023-4964 Hoch

    Eine potenzielle Open-Redirect-Schwachstelle betrifft OpenText Service Management Automation X (SMAX) in mehreren Versionen von 2020.05 bis 2022.11 sowie OpenText Asset Management X (AMX) von 2021.08 bis 2022.11. Die Schwachstelle könnte Angreifern erlauben, Benutzer auf bösartige Websites umzuleiten. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  34. Ansible Automation Platform – Private Key wird im ec2_key-Modul auf Standardausgabe ausgegeben

    CVE-2023-4237 Hoch

    In der Ansible Automation Platform gibt das Modul ec2_key beim Erzeugen eines neuen Schlüsselpaars den privaten Schlüssel direkt auf der Standardausgabe aus. Dadurch kann ein Angreifer diesen Schlüssel aus den Log-Dateien auslesen, was Vertraulichkeit, Integrität und Verfügbarkeit des Systems gefährdet. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  35. Rockwell Automation Controller – HTML-Injection in Benutzeroberflächen-Einstellungen

    CVE-2023-3971 Hoch

    In den Benutzeroberflächen-Einstellungen des Controllers besteht eine HTML-Injection-Schwachstelle: Ein Angreifer kann durch das Einschleusen von HTML eine gefälschte Login-Seite erzeugen und so Zugangsdaten abgreifen, was zu einer vollständigen Kompromittierung führen kann. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  36. Undertow: Endlosschleife in SslConduit ermöglicht Denial of Service

    CVE-2023-1108 Hoch

    In der Webserver-Bibliothek Undertow führt ein unerwarteter Handshake-Status im SslConduit dazu, dass eine Schleife nicht terminiert, wodurch ein Angreifer einen Denial of Service auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Drools – Unsichere Deserialisierung ermöglicht Codeausführung

    CVE-2022-1415 Hoch

    In Drools Core verwenden einige Utility-Klassen beim Deserialisieren von Daten keine ausreichenden Schutzmassnahmen. Ein authentifizierter Angreifer kann dadurch bösartige serialisierte Objekte (sogenannte Gadgets) konstruieren und auf dem Server Code zur Ausführung bringen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. SEL-5033 AcSELerator RTAC Software: Unsichere geerbte Berechtigungen bei Konfigurationsdateipfaden

    CVE-2023-34391 Hoch

    Die Schwachstelle Insecure Inherited Permissions in der Schweitzer Engineering Laboratories SEL-5033 AcSELerator RTAC Software unter Windows erlaubt die Manipulation von Konfigurationsdateisuchpfaden. Betroffen sind Versionen der SEL-5033 AcSELerator RTAC Software vor 1.35.151.21000. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf SEL-5033 AcSELerator RTAC Software 1.35.151.21000 oder neuer.

    CVSS: 7.4 Publiziert: Referenz: NVD
  39. B&R Automation Runtime – dauerhafter Denial of Service über den Portmapper

    CVE-2023-3242 Hoch

    Eine fehlerhafte Initialisierung im Portmapper von B&R Industrial Automation Automation Runtime vor Version G4.93 erlaubt es nicht authentifizierten, netzwerkbasierten Angreifern, dauerhafte Denial-of-Service-Zustände auszulösen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Automation Runtime G4.93 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  40. CVE-2014-0195 – Sicherheitslücke in Synology DSM

    CVE-2014-0195 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0195) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.98% Referenz: Synology
  41. Apache Log4j2 Remote Code Execution (RCE)

    CVE-2021-44832 Mittel

    Apache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD
  42. CVE-2014-0224 – Sicherheitslücke in Synology DSM

    CVE-2014-0224 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0224) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Betroffen sind laut den Quelldaten zudem Rockwell Automation, Synacor / Zimbra, Axis sowie LibreOffice. Ausnutzungswahrscheinlichkeit (EPSS): 95.3 %.

    EPSS: 95.33% Referenz: Synology
  43. CVE-2017-5645 – Apache Log4j

    CVE-2017-5645 Mittel

    Für Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.

    EPSS: 89.79% Referenz: Apache Software Foundation
  44. CVE-2014-0221 – Sicherheitslücke in Synology DSM

    CVE-2014-0221 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0221) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Die zugrunde liegende OpenSSL-Schwachstelle betrifft laut Quellenlage auch Produkte weiterer Hersteller. Ausnutzungswahrscheinlichkeit (EPSS): 87.9 %.

    EPSS: 87.89% Referenz: Synology
  45. Schwachstellen in SICK Package Analytics

    CVE-2021-3711 Mittel

    In SICK Package Analytics wurden im Zusammenhang mit CVE-2021-3711 Sicherheitslücken gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.8 %. 1 Produkt(e) betroffen, 0 mit Fix.

    EPSS: 87.82% Publiziert: Referenz: SICK PSIRT CSAF
  46. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  47. CVE-2014-3470 – Sicherheitslücke in Synology DSM

    CVE-2014-3470 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-3470) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Ausnutzungswahrscheinlichkeit (EPSS): 85.8 %.

    EPSS: 85.78% Referenz: Synology
  48. CVE-2019-12257 – GE HealthCare / Rockwell Automation Sicherheitslücke

    CVE-2019-12257 Mittel

    Für Produkte von GE HealthCare, Rockwell Automation, SonicWall, Siemens und weiteren Herstellern wurde eine Sicherheitslücke (CVE-2019-12257) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.

    EPSS: 84.18% Referenz: GE HealthCare
  49. CVE-2023-2915 – Rockwell Automation Sicherheitslücke

    CVE-2023-2915 Mittel

    Für Rockwell Automation-Produkte wurde eine Sicherheitslücke (CVE-2023-2915) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %.

    EPSS: 83.52% Referenz: Rockwell Automation
  50. CVE-2022-1292 – Asustor Sicherheitslücke

    CVE-2022-1292 Mittel

    Für Produkte von Asustor, Axis, Siemens, OpenSSL und weiteren Herstellern wurde eine Sicherheitslücke (CVE-2022-1292) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 82.6 %.

    EPSS: 82.61% Referenz: Asustor

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog