Rockwell Automation Seite 5
Schwachstellen-Reports
890 ReportsZeige 201 bis 250 von 890
-
F5 BIG-IP (r2000/r4000, Intel E810 SR-IOV): Erhöhter Speicherverbrauch durch unspezifizierten Datenverkehr
CVE-2024-41727 HochAuf BIG-IP-Instanzen der r2000- und r4000-Serie sowie auf BIG-IP Virtual Edition mit Intel-E810-SR-IOV-NIC kann nicht näher spezifizierter Netzwerkverkehr zu einem erhöhten Speicherverbrauch führen. Laut Quelldaten werden Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei zustandslosem virtuellem Server mit High-Speed Bridge
CVE-2024-39778 HochBei einem auf einem BIG-IP-System mit High-Speed Bridge (HSB) konfigurierten zustandslosen virtuellen Server können laut Herstellerangaben nicht näher offengelegte Anfragen dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
B&R Automation Runtime – Schwache Diffie-Hellman-Gruppen in SSL/TLS
CVE-2024-5800 HochIm SSL/TLS-Stack von B&R Automation Runtime vor Version 6.0.2 kommen laut NVD Diffie-Hellman-Gruppen mit unzureichender Stärke zum Einsatz. Ein Angreifer im Netzwerk kann dadurch die SSL/TLS-Kommunikation entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 6.0.2.
CVSS: 7.5 Publiziert: Referenz: NVD -
Pulp – Fehlerhafte RBAC-Rechtezuweisung bei in Tasks erzeugten Objekten
CVE-2024-7143 HochIm Pulp-Paket wird bei rollenbasierten Zugriffsobjekten, die bei ihrer Erstellung Rechte zuweisen, der Ersteller anhand des aktuell authentifizierten Nutzers bestimmt. Bei innerhalb eines Tasks erzeugten Objekten wird dieser Nutzer jedoch auf den ersten Nutzer mit Rechten am Task-Objekt gesetzt, sodass stets der älteste Nutzer mit Task-Rechten als Ersteller gilt. Alle in Tasks erzeugten Objekte erhalten dadurch ihre Rechte fälschlich diesem Nutzer, während der eigentlich erstellende Nutzer leer ausgeht. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
Automation Anywhere Automation 360 – CSV-Injection (vom Hersteller bestritten)
CVE-2024-41226 HochIn Automation Anywhere Automation 360 Version 21094 erlaubt eine CSV-Injection-Schwachstelle Angreifern laut Meldung die Ausführung beliebigen Codes über eine präparierte Nutzlast. Der Hersteller Automation Anywhere bestreitet den Befund: Die Nutzlast werde clientseitig in die HTTP-Antwort injiziert, der Endnutzer sei Eigentümer von Antwort und Nutzlast, die Sicherheitskontrollen des Servers und des Control Room seien nicht betroffen, weshalb es sich aus Herstellersicht nicht um eine gültige Schwachstelle handle. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Oracle Java SE: Schwachstelle in der Hotspot-Komponente
CVE-2024-21147 HochEine schwer ausnutzbare Schwachstelle in der Hotspot-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung der betroffenen Produkte. Betroffen sind unter anderem Java SE 8u411, 11.0.23, 17.0.11, 21.0.3 und 22.0.1 sowie GraalVM for JDK 17.0.11, 21.0.3 und 22.0.1. Ein erfolgreicher Angriff kann zu unautorisierter Erstellung, Löschung oder Änderung kritischer Daten sowie zu vollständigem Zugriff auf alle erreichbaren Daten führen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
VMware Aria Automation – SQL-Injection
CVE-2024-22280 HochVMware Aria Automation wendet keine korrekte Eingabevalidierung an, wodurch eine SQL-Injection im Produkt möglich ist. Ein authentifizierter böswilliger Benutzer kann speziell gestaltete SQL-Abfragen eingeben und damit unbefugte Lese- und Schreiboperationen in der Datenbank durchführen. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
SQL-Injection in Zoho Marketing Automation
CVE-2024-37225 HochEine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) betrifft Zoho Marketing Automation. Angreifer können darüber manipulierte SQL-Anweisungen einschleusen. Betroffen sind Versionen bis einschliesslich 1.2.7. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
libiec61850 Heap Overflow in BerEncoder_encodeLength
CVE-2024-36702 HochIn libiec61850 Version 1.5 wurde ein Heap-Overflow in der Funktion BerEncoder_encodeLength (Datei asn1/ber_encoder.c) entdeckt. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
B&R Automation Studio: Unsichere DLL-Ladereihenfolge ermöglicht Codeausführung
CVE-2021-22280 HochIn B&R Automation Studio ab Version 4.0 und vor 4.12 erlauben fehlerhafte Algorithmen beim Laden von DLL-Dateien einem authentifizierten lokalen Angreifer, Code im Kontext des Produkts auszuführen. Voraussetzung ist lokaler Zugriff mit gültigen Zugangsdaten auf dem betroffenen System. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
F5 BIG-IP: gespeichertes Cross-Site-Scripting im Configuration Utility
CVE-2024-31156 HochIn einer nicht offengelegten Seite des BIG-IP Configuration Utility besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die es einem Angreifer erlaubt, JavaScript im Kontext des aktuell angemeldeten Benutzers auszuführen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
F5 BIG-IP – TMM-Absturz bei IPsec-Datenverkehr
CVE-2024-33608 HochIst auf einem virtuellen Server IPsec konfiguriert, kann nicht näher spezifizierter Datenverkehr den Traffic Management Microkernel (TMM) zum Absturz bringen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden bei der Bewertung nicht berücksichtigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP AFM DNS Traffic Causes TMM to Terminate
CVE-2024-25560 HochWenn BIG-IP AFM lizenziert und bereitgestellt ist, kann laut Quelle nicht näher spezifizierter DNS-Verkehr dazu führen, dass der Traffic Management Microkernel (TMM) terminiert. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unified Automation UaGateway: Integer-Overflow bei der Zertifikatsverarbeitung (DoS)
CVE-2023-41185 HochIn Unified Automation UaGateway besteht laut NVD eine Schwachstelle bei der Verarbeitung von Client-Zertifikaten: Beim Parsen des Längenfelds des Zertifikats werden nutzerseitig übergebene Daten nicht ausreichend validiert, was zu einem Integer-Overflow führen kann. Ein nicht authentifizierter Angreifer kann dadurch remote einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
libiec61850: NULL-Pointer-Dereferenzierung im MMS-File-Service führt zu Absturz
CVE-2024-28286 HochIn mz-automation libiec61850 v1.4.0 wurde in der Funktion mmsServer_handleFileCloseRequest.c innerhalb von src/mms/iso_mms/server/mms_file_service.c eine NULL-Pointer-Dereferenzierung festgestellt. Die Schwachstelle äussert sich als Segmentation Fault (SEGV) und führt zum Absturz der Anwendung. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
IBM Cloud Pak for Automation: CSV-Injection ermöglicht Ausführung beliebiger Befehle
CVE-2023-35899 HochIBM Cloud Pak for Automation ist in mehreren Versionen (18.0.0 bis 22.0.2) potenziell für CSV-Injection anfällig. Ein entfernter Angreifer kann durch unzureichende Validierung von CSV-Dateiinhalten beliebige Befehle auf dem betroffenen System ausführen. CVSS-Basiswert: 7.0 (Hoch). Referenz: IBM X-Force ID 259354.
CVSS: 7.0 Publiziert: Referenz: NVD -
libiec61850: Denial of Service über mmsServer_handleDeleteNamedVariableListRequest
CVE-2024-26529 HochIn libiec61850 Version 1.5.3 und früher kann ein entfernter Angreifer über die Funktion mmsServer_handleDeleteNamedVariableListRequest in src/mms/iso_mms/server/mms_named_variable_list_service.c einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Open Management Infrastructure (OMI): Rechteausweitung
CVE-2024-21330 HochIn der Open Management Infrastructure (OMI) besteht eine Schwachstelle, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
XML-Entity-Expansion-Angriff in libexpat
CVE-2024-28757 Hochlibexpat erlaubt bis einschliesslich Version 2.6.1 einen XML-Entity-Expansion-Angriff, sofern externe Parser isoliert verwendet werden (erzeugt über XML_ExternalEntityParserCreate). CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor ist vor allem die Verfügbarkeit betroffen (A:H).
CVSS: 7.5 Publiziert: Referenz: NVD -
B&R Automation Studio – Unzureichende Kryptografie (Remote Code Execution)
CVE-2024-0220 HochDer B&R Automation Studio Upgrade Service und B&R Technology Guarding verwenden unzureichende Kryptografie für die Kommunikation mit den Upgrade- und Lizenzservern. Ein netzwerkbasierter Angreifer könnte dies ausnutzen, um beliebigen Code auf den Produkten auszuführen oder sensible Daten mitzulesen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: eine korrigierte Version des Herstellers einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
Padding-Oracle-Schwachstelle in python-cryptography (RSA-Schlüsselaustausch)
CVE-2023-50782 HochIm python-cryptography-Package wurde ein Fehler identifiziert, der TLS- Server mit RSA-Schlüsselaustausch betrifft. Ein entfernter Angreifer kann dadurch mitgeschnittene Nachrichten entschlüsseln, was zur Offenlegung vertraulicher oder sensibler Daten führen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
B&R Automation Studio fehlerhafte Berechtigungszuweisung ermöglicht Rechteausweitung
CVE-2020-24681 HochIn B&R Industrial Automation Automation Studio besteht eine Schwachstelle durch fehlerhafte Berechtigungszuweisung für eine kritische Ressource, die eine Rechteausweitung erlaubt. Betroffen sind Automation Studio von 4.6.0 bis 4.6.X, von 4.7.0 vor 4.7.7 SP, von 4.8.0 vor 4.8.6 SP sowie von 4.9.0 vor 4.9.4 SP. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Code Injection in B&R Automation Studio
CVE-2021-22282 HochIn B&R Industrial Automation Automation Studio besteht eine Schwachstelle zur unzureichenden Kontrolle der Codegenerierung (Code Injection), die eine lokale Ausführung von Code ermöglicht. Betroffen ist Automation Studio von Version 4.0 bis 4.12. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
B&R Automation Studio Unquoted Search Path Rechteausweitung
CVE-2020-24682 HochIn B&R Industrial Automation Automation Studio sowie NET/PVI besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path). Dadurch können Programme mit erhöhten Rechten ausgeführt werden. Betroffen sind Automation Studio von Version 4.0 bis 4.6 sowie mehrere Versionsstränge zwischen 4.7.0 und 4.9.4, ebenso NET/PVI von 4.0 bis 4.6 und weitere Versionsstränge bis 4.9.4. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Out-of-Bounds Write in mehreren Siemens-Industrieanwendungen über Port 4002/tcp
CVE-2023-46283 HochMehrere Siemens-Produkte – darunter Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1 sowie mehrere Versionen des TIA Portal (V14 bis V18, je nach Version bis zu bestimmten Updates) – enthalten laut NVD einen Out-of-Bounds-Write über das Ende eines allozierten Puffers hinaus bei der Verarbeitung bestimmter Anfragen auf Port 4002/tcp. Dies kann einen Angreifer in die Lage versetzen, die Anwendung zum Absturz zu bringen; der betroffene Dienst startet nach dem Absturz automatisch neu. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens TIA Portal & weitere: Denial of Service über präparierte Nachricht an Port 4004/tcp
CVE-2023-46285 HochIn Opcenter Execution Foundation (alle Versionen < V2407), Opcenter Quality (alle Versionen < V2312), SIMATIC PCS neo (alle Versionen < V4.1), SINEC NMS (alle Versionen < V2.0 SP1) sowie in mehreren TIA-Portal-Versionen (V14, V15.1, V16, V17 vor Update 8, V18 vor Update 3) besteht eine unsachgemässe Eingabevalidierung. Ein Angreifer kann dadurch mittels einer speziell präparierten Nachricht an Port 4004/tcp einen Denial-of-Service-Zustand herbeiführen. Der betroffene Dienst wird laut Quelle nach Erkennung des Absturzes durch einen Watchdog automatisch neu gestartet. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Siemens Opcenter/TIA Portal: Out-of-Bounds-Write über Port 4002/4004 (DoS)
CVE-2023-46284 HochIn Opcenter Execution Foundation (Versionen vor V2407), Opcenter Quality (vor V2312), SIMATIC PCS neo (vor V4.1), SINEC NMS (vor V2.0 SP1) sowie mehreren Versionen des Totally Integrated Automation Portal (TIA Portal, V14 bis V18, je nach Version bis Update 8 bzw. Update 3) enthält die betroffene Anwendung ein Out-of-Bounds-Write über das Ende eines allokierten Puffers hinaus bei der Verarbeitung bestimmter Anfragen auf Port 4002/tcp und 4004/tcp. Dies kann einem Angreifer erlauben, die Anwendung zum Absturz zu bringen; der zugehörige Dienst startet nach dem Absturz automatisch neu. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ansible: Template-Injection durch Verlust der Unsafe-Kennzeichnung von Templating-Daten
CVE-2023-5764 HochIn Ansible besteht ein Fehler bei der Template-Injection: Interne Templating-Operationen des Controllers können die Unsafe-Kennzeichnung von Templating-Daten entfernen. Ein Angreifer kann dies ausnutzen, indem er eine speziell präparierte Datei bereitstellt, um beim Zuführen von Templating-Daten eine Template-Injection einzuschleusen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Siemens UMC Web-UI: Überaus freizügige CORS-Richtlinie
CVE-2023-46281 HochIn der UMC-Weboberfläche mehrerer Siemens-Produkte (Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1, TIA Portal V14, V15.1, V16, V17 vor Update 8 sowie V18 vor Update 3) kommt eine überaus freizügige CORS-Richtlinie zum Einsatz. Ein Angreifer kann dies nutzen, um einen legitimen Benutzer zu unerwünschtem Verhalten zu verleiten. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Siemens TIA Portal und weitere Produkte: Reflektierte XSS in Webschnittstelle
CVE-2023-46282 HochIn der Webschnittstelle mehrerer Siemens-Produkte besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS), über die ein Angreifer beliebigen JavaScript-Code einschleusen kann. Der Code kann anschliessend von einem anderen, möglicherweise privilegierten Benutzer ausgeführt werden. Betroffen sind unter anderem Opcenter Execution Foundation vor V2407, Opcenter Quality vor V2312, SIMATIC PCS neo vor V4.1, SINEC NMS vor V2.0 SP1 sowie TIA Portal V14 bis V18 (V17 vor Update 8, V18 vor Update 3). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Offenlegung sensibler personenbezogener Daten in Botanik Software Pharmacy Automation
CVE-2023-5983 HochIn Botanik Software Pharmacy Automation besteht eine Schwachstelle durch die Offenlegung privater personenbezogener Informationen gegenüber nicht autorisierten Akteuren, wodurch eingebettete sensible Daten abgerufen werden können. Betroffen sind Versionen der Pharmacy Automation vor 2.1.133.0. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unsichere Inter-Prozess-Kommunikation ermöglicht lokale Authentifizierungsumgehung
CVE-2022-44569 HochEin lokal authentifizierter Angreifer mit geringen Rechten kann aufgrund einer unsicheren Inter-Prozess-Kommunikation eine Authentifizierungsumgehung erreichen. CVSS-Basiswert: 7.8 (Hoch). Betroffen sind laut den Quelldaten Produkte im Umfeld von Ivanti sowie von Rockwell Automation.
CVSS: 7.8 Publiziert: Referenz: NVD -
OpenText SMAX / AMX – Open Redirect
CVE-2023-4964 HochEine potenzielle Open-Redirect-Schwachstelle betrifft OpenText Service Management Automation X (SMAX) in mehreren Versionen von 2020.05 bis 2022.11 sowie OpenText Asset Management X (AMX) von 2021.08 bis 2022.11. Die Schwachstelle könnte Angreifern erlauben, Benutzer auf bösartige Websites umzuleiten. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Ansible Automation Platform – Private Key wird im ec2_key-Modul auf Standardausgabe ausgegeben
CVE-2023-4237 HochIn der Ansible Automation Platform gibt das Modul ec2_key beim Erzeugen eines neuen Schlüsselpaars den privaten Schlüssel direkt auf der Standardausgabe aus. Dadurch kann ein Angreifer diesen Schlüssel aus den Log-Dateien auslesen, was Vertraulichkeit, Integrität und Verfügbarkeit des Systems gefährdet. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Rockwell Automation Controller – HTML-Injection in Benutzeroberflächen-Einstellungen
CVE-2023-3971 HochIn den Benutzeroberflächen-Einstellungen des Controllers besteht eine HTML-Injection-Schwachstelle: Ein Angreifer kann durch das Einschleusen von HTML eine gefälschte Login-Seite erzeugen und so Zugangsdaten abgreifen, was zu einer vollständigen Kompromittierung führen kann. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Undertow: Endlosschleife in SslConduit ermöglicht Denial of Service
CVE-2023-1108 HochIn der Webserver-Bibliothek Undertow führt ein unerwarteter Handshake-Status im SslConduit dazu, dass eine Schleife nicht terminiert, wodurch ein Angreifer einen Denial of Service auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Drools – Unsichere Deserialisierung ermöglicht Codeausführung
CVE-2022-1415 HochIn Drools Core verwenden einige Utility-Klassen beim Deserialisieren von Daten keine ausreichenden Schutzmassnahmen. Ein authentifizierter Angreifer kann dadurch bösartige serialisierte Objekte (sogenannte Gadgets) konstruieren und auf dem Server Code zur Ausführung bringen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
SEL-5033 AcSELerator RTAC Software: Unsichere geerbte Berechtigungen bei Konfigurationsdateipfaden
CVE-2023-34391 HochDie Schwachstelle Insecure Inherited Permissions in der Schweitzer Engineering Laboratories SEL-5033 AcSELerator RTAC Software unter Windows erlaubt die Manipulation von Konfigurationsdateisuchpfaden. Betroffen sind Versionen der SEL-5033 AcSELerator RTAC Software vor 1.35.151.21000. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf SEL-5033 AcSELerator RTAC Software 1.35.151.21000 oder neuer.
CVSS: 7.4 Publiziert: Referenz: NVD -
B&R Automation Runtime – dauerhafter Denial of Service über den Portmapper
CVE-2023-3242 HochEine fehlerhafte Initialisierung im Portmapper von B&R Industrial Automation Automation Runtime vor Version G4.93 erlaubt es nicht authentifizierten, netzwerkbasierten Angreifern, dauerhafte Denial-of-Service-Zustände auszulösen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Automation Runtime G4.93 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
CVE-2014-0195 – Sicherheitslücke in Synology DSM
CVE-2014-0195 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0195) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.98% Referenz: Synology -
Apache Log4j2 Remote Code Execution (RCE)
CVE-2021-44832 MittelApache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD -
CVE-2014-0224 – Sicherheitslücke in Synology DSM
CVE-2014-0224 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0224) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Betroffen sind laut den Quelldaten zudem Rockwell Automation, Synacor / Zimbra, Axis sowie LibreOffice. Ausnutzungswahrscheinlichkeit (EPSS): 95.3 %.
EPSS: 95.33% Referenz: Synology -
CVE-2017-5645 – Apache Log4j
CVE-2017-5645 MittelFür Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.
EPSS: 89.79% Referenz: Apache Software Foundation -
CVE-2014-0221 – Sicherheitslücke in Synology DSM
CVE-2014-0221 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0221) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Die zugrunde liegende OpenSSL-Schwachstelle betrifft laut Quellenlage auch Produkte weiterer Hersteller. Ausnutzungswahrscheinlichkeit (EPSS): 87.9 %.
EPSS: 87.89% Referenz: Synology -
Schwachstellen in SICK Package Analytics
CVE-2021-3711 MittelIn SICK Package Analytics wurden im Zusammenhang mit CVE-2021-3711 Sicherheitslücken gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.8 %. 1 Produkt(e) betroffen, 0 mit Fix.
EPSS: 87.82% Publiziert: Referenz: SICK PSIRT CSAF -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
CVE-2014-3470 – Sicherheitslücke in Synology DSM
CVE-2014-3470 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-3470) gemeldet, die in mehreren DSM-Versionen adressiert wurde (DSM 4.0-2264, DSM 4.2-3250, DSM 4.3-3827 Update 4, DSM 5.0-4493 Update 1). Ausnutzungswahrscheinlichkeit (EPSS): 85.8 %.
EPSS: 85.78% Referenz: Synology -
CVE-2019-12257 – GE HealthCare / Rockwell Automation Sicherheitslücke
CVE-2019-12257 MittelFür Produkte von GE HealthCare, Rockwell Automation, SonicWall, Siemens und weiteren Herstellern wurde eine Sicherheitslücke (CVE-2019-12257) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.
EPSS: 84.18% Referenz: GE HealthCare -
CVE-2023-2915 – Rockwell Automation Sicherheitslücke
CVE-2023-2915 MittelFür Rockwell Automation-Produkte wurde eine Sicherheitslücke (CVE-2023-2915) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %.
EPSS: 83.52% Referenz: Rockwell Automation -
CVE-2022-1292 – Asustor Sicherheitslücke
CVE-2022-1292 MittelFür Produkte von Asustor, Axis, Siemens, OpenSSL und weiteren Herstellern wurde eine Sicherheitslücke (CVE-2022-1292) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 82.6 %.
EPSS: 82.61% Referenz: Asustor
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.