Sage
Sage gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Sage kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
49 ReportsZeige 1 bis 49 von 49
-
Out-of-bounds Write – Authentifizierungsumgehung durch fehlerhaften POST-Request
CVE-2024-37036 KritischEine Out-of-bounds-Write-Schwachstelle (CWE-787) kann zu einer Authentifizierungsumgehung führen, wenn ein fehlerhafter POST-Request gesendet wird und bestimmte Konfigurationsparameter gesetzt sind. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Sage 300 – fest einprogrammierter Blowfish-Schlüssel schützt Konfigurations- und Datenbankgeheimnisse
CVE-2022-41397 KritischDie optionalen Funktionen Web Screens und Global Search von Sage 300 bis Version 2022 verwenden einen fest einprogrammierten 40-Byte-Blowfish-Schlüssel, um Geheimnisse in Konfigurationsdateien und Datenbanktabellen zu ver- und zu entschlüsseln. Wer den Schlüssel kennt, kann diese Geheimnisse entschlüsseln. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Sage 300: fest einprogrammierter Schlüssel zur Passwortverschlüsselung
CVE-2022-41400 KritischSage 300 bis einschliesslich Version 2022 verwendet einen fest einprogrammierten 40-Byte-Blowfish-Schlüssel, um Benutzerpasswörter und SQL-Verbindungszeichenfolgen in ISAM-Datenbankdateien im gemeinsamen Datenverzeichnis zu ver- und entschlüsseln. Dadurch können Angreifer Benutzerpasswörter und SQL-Verbindungszeichenfolgen entschlüsseln. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Sage Enterprise Intelligence 2021 R1.1 – mehrere Cross-Site-Scripting-Schwachstellen
CVE-2022-34322 KritischIn Sage Enterprise Intelligence 2021 R1.1 erlauben mehrere Cross-Site-Scripting-Schwachstellen einem authentifizierten Angreifer, JavaScript-Code im Browserkontext anderer Nutzer auszuführen. Über die Benachrichtigungsfunktion lässt sich als gespeichertes XSS Code an alle Nutzer mit aktivierten Benachrichtigungen verteilen, was zu einer Rechteausweitung im Anwendungskontext führen kann. CVSS-Basiswert: 9 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Sage X3 – nicht authentifizierte Remote-Code-Ausführung als SYSTEM in AdxDSrv.exe
CVE-2020-7388 KritischIn der Komponente AdxDSrv.exe von Sage X3 erlaubt eine Schwachstelle nicht authentifizierten Angreifern die Remote-Code-Ausführung mit SYSTEM-Rechten. Durch Manipulation der clientseitigen Authentifizierungsanfrage lässt sich die Prüfung der Zugangsdaten umgehen; die Ausnutzung setzt Kenntnis des Installationspfads voraus, die sich über CVE-2020-7387 gewinnen lässt. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf AdxAdmin 93.2.53 aktualisieren (enthalten in den angegebenen Syracuse-Updates für die On-Premises-Versionen 9, 11 und 12).
CVSS: 10.0 Publiziert: Referenz: NVD -
Sage-Erweiterung für Firefox – Operationen mit Chrome-Rechten ermöglichen Codeausführung
CVE-2009-4102 KritischDie Sage-Erweiterung für Firefox in Version 1.4.3 und früher führt bestimmte Operationen mit Chrome-Rechten aus, wodurch entfernte Angreifer über das description-Tag eines RSS-Feeds beliebige Befehle ausführen und Cross-Domain-Scripting-Angriffe durchführen können. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
Sage DPW – fehlerhafte Zugriffskontrolle auf den Database Monitor
CVE-2025-51532 HochEine fehlerhafte Zugriffskontrolle in Sage DPW 2024_12_004 und früher erlaubt es unbefugten Angreifern, über eine manipulierte Anfrage auf den integrierten Database Monitor zuzugreifen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: laut Hersteller ist das Problem in Version 2025_06_000 (Juni 2025) behoben; auf diese oder eine neuere Version aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Sage DPW – fehlerhafte serverseitige Zugriffskontrolle
CVE-2024-56883 HochIn Sage DPW vor Version 2024_12_001 werden die rollenbasierten Zugriffskontrollen serverseitig nicht durchgängig erzwungen. Niedrig privilegierte Benutzer mit Mitarbeiterrolle können externe Kurse für andere Mitarbeitende anlegen, obwohl die Oberfläche diese Möglichkeit nicht vorsieht, indem sie in einer gültigen Anfrage die eigene Benutzer-ID im Parameter id durch eine fremde ID ersetzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Version 2024_12_001 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Sage 1000 – uneingeschränkter Datei-Upload
CVE-2024-48646 HochIn Sage 1000 v7.0.0 besteht eine Schwachstelle durch uneingeschränkten Datei-Upload, die es autorisierten Benutzern erlaubt, Dateien ohne ausreichende Validierung hochzuladen. Ein Angreifer könnte schädliche Dateien wie HTML, Skripte oder anderen ausführbaren Inhalt hochladen, die auf dem Server ausgeführt werden und zu einer weiteren Kompromittierung des Systems führen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Sage 1000 v7.0.0 – Offenlegung beliebiger Dateien
CVE-2024-48647 HochIn Sage 1000 v7.0.0 besteht eine Schwachstelle zur Dateioffenlegung. Entfernte Angreifer können durch Manipulation eines URL-Parameters in HTTP-Anfragen beliebige Dateien aus dem Dateisystem des Servers abrufen, darunter Konfigurationsdateien mit Zugangsdaten und Systemeinstellungen, was eine weitergehende Kompromittierung des Servers ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Path-Traversal-Schwachstelle über die Web-Schnittstelle des Geräts
CVE-2024-37037 HochEine Path-Traversal-Schwachstelle (CWE-22) könnte es einem authentifizierten Benutzer mit Zugang zur Web-Schnittstelle des Geräts ermöglichen, durch eine präparierte HTTP-Anfrage Dateien zu beschädigen und die Gerätefunktion zu beeinträchtigen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Unautorisierte Datei- und Firmware-Uploads durch fehlerhafte Standardberechtigungen (CWE-276)
CVE-2024-37038 HochEine Schwachstelle durch fehlerhafte Standardberechtigungen (CWE-276) erlaubt einem authentifizierten Benutzer mit Zugriff auf die Web-Oberfläche des Geräts, über präparierte Web-Requests unautorisierte Datei- und Firmware-Uploads durchzuführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Sage 200 Spanien: Klartext-Zugangsdaten in der Anwendungs-DLL
CVE-2023-2809 HochIn Sage 200 Spanien, Version 2023.38.001, besteht eine Schwachstelle durch die Verwendung von Zugangsdaten im Klartext. Ein Angreifer aus der Ferne kann daraus SQL-Datenbank-Zugangsdaten aus der DLL der Anwendung auslesen; da die Zugangsdaten im Klartext vorliegen, lässt sich dies mit bekannten Techniken zur Ausführung von MS-SQL-Befehlen und zur Rechteausweitung auf Windows-Systemen verketten. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CSV Injection in Sage X3
CVE-2023-31867 HochSage X3 in Version 12.14.0.50-0 ist anfällig für CSV Injection. Betroffen sind Produkte von Sage. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Sage 300 – Zugriff auf Zugangsdaten im SharedData-Ordner
CVE-2022-38583 HochIn Sage 300 2017 bis 2022 (6.4.x bis 6.9.x) mit Peer-to-Peer- oder Client-Server-Netzwerkkonfiguration kann ein niedrig privilegierter Arbeitsplatzbenutzer seinen Zugriff auf den SharedData-Ordner des Sage-300-Servers missbrauchen, um Zugangsdaten von Sage-300-Benutzern und SQL-Konten einzusehen oder zu verändern. Damit lassen sich Benutzer imitieren und die SQL-Datenbank mit Administratorrechten ansprechen, was je nach Konfiguration bis zur Codeausführung auf dem Datenbankserver führen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fest kodierte Zugangsdaten in Sage 300 Global Search
CVE-2022-41398 HochDie optionale Global-Search-Funktion von Sage 300 bis Version 2022 verwendet fest kodierte Zugangsdaten für die zugehörige Apache-Solr-Instanz. Dies kann Angreifern ermöglichen, sich mit Administratorrechten am Solr-Dashboard anzumelden und auf vertrauliche Informationen zuzugreifen. Betroffen sind Produkte von Sage. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Sage 300 – fest codierter Blowfish-Schlüssel in Web Screens
CVE-2022-41399 HochDie optionale Web-Screens-Funktion von Sage 300 bis einschliesslich Version 2022 verwendet einen fest codierten 40-Byte-Blowfish-Schlüssel, um die Datenbank-Verbindungszeichenfolge für die PORTAL-Datenbank in der dbconfig.xml zu ver- und entschlüsseln. Diese Schwachstelle könnte Angreifern Zugriff auf die SQL-Datenbank verschaffen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Path Traversal in Sage FRP 1000
CVE-2019-25053 HochIn Sage FRP 1000 vor November 2019 besteht eine Path-Traversal-Schwachstelle. Sie erlaubt entfernten, nicht authentifizierten Angreifern über eine präparierte URL den Zugriff auf Dateien ausserhalb des Web-Verzeichnisbaums. Betroffen sind Produkte von Sage. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die Fassung ab November 2019 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Sage XRT Business Exchange – mehrere SQL-Injections
CVE-2022-34324 HochSage XRT Business Exchange 12.4.302 enthält mehrere SQL-Injection-Schwachstellen. Ein authentifizierter Angreifer kann über die Funktionen Add Currencies, Payment Order und Transfer History schädliche Daten in SQL-Abfragen einschleusen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Sage 300 ERP – Rechteausweitung auf SYSTEM über DLL-Suchreihenfolge
CVE-2021-45492 HochIn Sage 300 ERP (ehemals Accpac) bis einschliesslich 6.8.x trägt der Installer das Verzeichnis C:\Sage\Sage300\Runtime als ersten Eintrag in die systemweite PATH-Umgebungsvariable ein. Da dieses Verzeichnis für unprivilegierte Nutzer beschreibbar ist (der Installer setzt keine expliziten Berechtigungen und erbt die schwachen Rechte von C:\), lässt sich über DLL-Search-Order-Hijacking eine Rechteausweitung auf SYSTEM erreichen; bei aktivierter Global-Search- oder Web-Screens-Funktion auch über die zugehörigen Dienste. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Sage XRT Treasury – Rechteausweitung über Datenbankzugriff
CVE-2017-3183 HochSage XRT Treasury (Version 3) schränkt den Datenbankzugriff nicht ausreichend auf berechtigte Benutzer ein. Da die Zugriffsrechte über das Feld USER_CODE bestimmt werden, kann ein niedrig privilegierter, authentifizierter Benutzer durch Ändern dieses Werts auf den eines privilegierten Kontos privilegierten Zugriff auf die SQL-Datenbank erlangen. Über speziell gestaltete SQL-Abfragen lässt sich so privilegierter Zugriff auf die Anwendungsdatenbank erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Herstellerkorrektur einspielen und Datenbankberechtigungen prüfen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Sage DPW – Benutzernamen-Enumeration am Login
CVE-2025-67807 MittelDer Login-Mechanismus von Sage DPW 2025_06_004 zeigt für gültige und ungültige Benutzernamen unterschiedliche Antworten und erlaubt so in Versionen vor 2021_06_000 die Enumeration bestehender Konten. In neueren Versionen können On-Premise-Administratoren dieses Verhalten abschalten. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: auf eine neuere Version aktualisieren und die Enumerationsabwehr aktivieren.
CVSS: 4.7 Publiziert: Referenz: NVD -
Sage DPW – Informationspreisgabe über den Database Monitor
CVE-2025-67805 MittelEine nicht standardmässige Konfiguration in Sage DPW 2025_06_004 erlaubt unauthentifizierten Zugriff auf Diagnose-Endpunkte innerhalb der Funktion Database Monitor und gibt dabei sensible Informationen wie Hashes und Tabellennamen preis. Diese Funktion ist in allen Installationen standardmässig deaktiviert und in Sage DPW Cloud nie verfügbar. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: In Version 2025_06_003 wurde die Funktion erneut zwangsweise deaktiviert.
CVSS: 5.9 Publiziert: Referenz: NVD -
Sage DPW – Insecure Direct Object Reference (IDOR)
CVE-2025-51533 MittelEine Insecure Direct Object Reference (IDOR) in Sage DPW v2024_12_004 und älter erlaubt unautorisierten Angreifern den Zugriff auf interne Formulare über eine manipulierte GET-Anfrage. CVSS-Basiswert: 5.3 (Mittel). Betroffen ist Sage.
CVSS: 5.3 Publiziert: Referenz: NVD -
Sage DPW – Reflected XSS über den Parameter tabfields
CVE-2025-51531 MittelIn Sage DPW 2024_12_004 und früher erlaubt eine Reflected-Cross-Site-Scripting-Schwachstelle (XSS) Angreifern, über das Einschleusen einer präparierten Payload in den Parameter tabfields unter /dpw/scripts/cgiip.exe/WService beliebiges JavaScript im Browserkontext eines Opfers auszuführen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: laut Hersteller ist das Problem in Version 2025_06_000 (Juni 2025) behoben.
CVSS: 6.1 Publiziert: Referenz: NVD -
Sage DPW – gespeichertes Cross-Site-Scripting in Kurs-Eingabefeldern
CVE-2024-56882 MittelSage DPW vor Version 2024_12_000 ist anfällig für gespeichertes Cross-Site-Scripting. Niedrig privilegierte Sage-Nutzer mit Mitarbeiterrolle können in den Eingabefeldern Kurstitel und Kurzinfo dauerhaft JavaScript-Code hinterlegen, der bei jedem authentifizierten Nutzer ausgeführt wird, der die veränderten Datenelemente ansieht. CVSS-Basiswert: 5.4 (Mittel). Empfohlene Massnahme: auf Version 2024_12_000 oder neuer aktualisieren.
CVSS: 5.4 Publiziert: Referenz: NVD -
Sage 1000 – Reflected Cross-Site Scripting
CVE-2024-48648 MittelIn Sage 1000 v7.0.0 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle (XSS). Angreifer können bösartige Skripte in URLs einschleusen, die vom Server ohne geeignete Bereinigung oder Kodierung in der Antwort zurückgegeben werden. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
Sage X3 – Cross-Site Scripting
CVE-2023-31868 MittelSage X3 in Version 12.14.0.50-0 ist anfällig für Cross-Site Scripting (XSS). Teile der Webanwendung werden dynamisch aus Benutzereingaben erzeugt, ohne dass diese geprüft oder gefiltert werden; eingeschleuster HTML-/JavaScript-Code wird gespeichert und im Browser des Benutzers ausgeführt. Der wichtigste Einschleusungspunkt erlaubt einem angemeldeten Benutzer mit einfachem Konto, einen Administrator anzugreifen. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 Publiziert: Referenz: NVD -
Sage 300 – nur clientseitig durchgesetzte Zugriffskontrolle
CVE-2023-29927 MittelVersionen von Sage 300 bis einschliesslich 2022 setzen rollenbasierte Zugriffskontrollen nur clientseitig durch. Niedrig privilegierte Sage-Benutzer, insbesondere in den Konfigurationen Windows Peer-to-Peer Network oder Client Server Network, können die von Sage 300 verwendeten SQL-Verbindungszeichenfolgen wiederherstellen und direkt mit den zugrunde liegenden Datenbanken interagieren – und so unter Umgehung der rollenbasierten Zugriffskontrollen sämtliche Unternehmensdatensätze anlegen, ändern und löschen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage XRT Business Exchange – mehrere Cross-Site-Scripting-Schwachstellen
CVE-2022-34323 MittelIn Sage XRT Business Exchange 12.4.302 wurden mehrere XSS-Schwachstellen entdeckt, über die ein authentifizierter Angreifer JavaScript-Code im Browser-Kontext anderer Nutzer ausführen kann. Betroffen sind die Filter- und Anzeigemodell-Funktionen sowie die Benachrichtigungsfunktion, in denen Namen als HTML interpretiert werden (Stored XSS); zusätzlich besteht in der Datei-Download-Funktion eine Self-XSS. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 Publiziert: Referenz: NVD -
Sage X3 – Offenlegung des Installationspfads über AdxDSrv.exe
CVE-2020-7387 MittelIn Sage X3 kann ein speziell gestaltetes Paket eine Antwort der Komponente AdxDSrv.exe hervorrufen, die das Installationsverzeichnis des Produkts offenlegt. Die Schwachstelle lässt sich mit CVE-2020-7388 zu einer vollständigen Codeausführung kombinieren. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Update auf AdxAdmin 93.2.53 bzw. die entsprechenden unterstützten Sage-X3-Versionen einspielen.
CVSS: 5.3 Publiziert: Referenz: NVD -
Sage X3 – Stored XSS auf der Profil-Bearbeitungsseite
CVE-2020-7390 MittelIn Sage X3 besteht auf der Bearbeitungsseite des Benutzerprofils eine Stored-XSS-Schwachstelle. Ein authentifizierter Benutzer kann XSS-Zeichenketten über die Felder Vorname, Nachname und E-Mail-Adresse dieser Komponente einschleusen. Updates stehen für die On-Premises-Versionen von Version 12 (mit Syracuse 12.10.0 und später ausgelieferte Komponenten) zur Verfügung. CVSS-Basiswert: 4.6 (Mittel).
CVSS: 4.6 Publiziert: Referenz: NVD -
Sage X3: Command Injection über die CHAINE-Variable
CVE-2020-7389 MittelIn Sage X3 lassen sich über die vom Webserver verwendete Variable CHAINE Betriebssystembefehle einschleusen. Ein authentifizierter Benutzer mit Entwicklerzugriff kann darüber Befehle ausführen; laut Quelle sollte diese Entwicklerkonfiguration nicht produktiv eingesetzt werden. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
Sage EasyPay – Stored XSS
CVE-2020-13893 MittelIn Sage EasyPay 10.7.5.10 bestehen mehrere gespeicherte Cross-Site-Scripting-Schwachstellen (Stored XSS). Authentifizierte Angreifer können über mehrere Parameter mittels Unicode-Transformationen (Best-fit Mapping) beliebiges Web-Skript oder HTML einschleusen, etwa über die Vollbreiten-Varianten der Kleiner-als- und Grösser-als-Zeichen. CVSS-Basiswert: 5.4 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 5.4 Publiziert: Referenz: NVD -
Sage DPW – Stored XSS über die Spesenerfassung
CVE-2020-26583 MittelIn Sage DPW 2020_06_x vor 2020_06_002 können nicht authentifizierte Benutzer über die Funktion zur Spesenerfassung JavaScript in einer Datei hochladen; das Anzeigen der Datei erfordert allerdings eine Authentifizierung. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer dauerhaft beliebigen HTML- oder JavaScript-Code in die betroffene Webseite einbetten, um Inhalte zu verändern, umzuleiten oder Benutzeranmeldedaten zu stehlen. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
Sage DPW – Reflected XSS im Kurskatalog
CVE-2020-26584 MittelIn Sage DPW 2020_06_x vor Version 2020_06_002 ist das Suchfeld Kurs suchen auf der Seite Kurskatalog anfällig für reflektiertes Cross-Site-Scripting. Lockt ein Angreifer einen Benutzer auf einen präparierten Link, kann er beliebigen JavaScript-Code im Browser des Opfers ausführen, um Seiteninhalte zu verändern, umzuleiten oder Zugangsdaten zu stehlen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: auf Version 2020_06_002 oder neuer aktualisieren.
CVSS: 6.1 Publiziert: Referenz: NVD -
Schneider Electric Telvent Sage RTUs – Informationsabfluss aus dem Gerätespeicher
CVE-2015-6485 MittelSchneider Electric Telvent Sage 2300 RTUs mit Firmware vor C3413-500-S01 sowie LANDAC II-2 und weitere Sage-RTUs (1410, 1430, 1450, 2400, 3030M) mit Firmware vor C3414-500-S02J2 erlauben entfernten Angreifern, sensible Informationen aus dem Gerätespeicher auszulesen, indem sie ein Padding-Feld eines Ethernet-Pakets lesen. Betroffen sind Sage-RTUs von Schneider Electric. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
Wind River VxWorks auf Schneider Electric SAGE RTU – vorhersagbare TCP-Sequenznummern
CVE-2015-3963 MittelWind River VxWorks in mehreren Versionen, wie es unter anderem auf Schneider Electric SAGE RTU-Geräten vor J2 eingesetzt wird, erzeugt TCP-Initial-Sequence-Number-Werte nicht ordnungsgemäss. Dadurch können entfernte Angreifer durch Vorhersage eines ISN-Werts TCP-Sitzungen leichter fälschen. CVSS-Basiswert: 5.8 (Mittel).
CVSS: 5.8 Publiziert: Referenz: NVD -
Schneider Electric Telvent SAGE 3030 RTU – Denial of Service über DNP3
CVE-2013-6143 MittelDie Schneider Electric Telvent SAGE 3030 RTU mit den Firmware-Ständen C3413-500-001D3_P4 und C3413-500-001F0_PB erlaubt Angreifern aus der Ferne, über fehlerhaften DNP3-Verkehr einen Denial of Service auszulösen (vorübergehender Ausfall und CPU-Auslastung). CVSS-Basiswert: 5 (Mittel). Empfohlene Massnahme: Herstellerkorrektur einspielen und DNP3-Verkehr netzseitig absichern.
CVSS: 5.0 Publiziert: Referenz: NVD -
Sage Pay Direct-Modul für osCommerce – fehlende Zertifikatsprüfung
CVE-2012-5792 MittelDas Sage Pay Direct-Modul in osCommerce prüft nicht, ob der Server-Hostname mit dem Common Name (CN) oder dem subjectAltName-Feld des X.509-Zertifikats übereinstimmt. Dadurch können Man-in-the-Middle-Angreifer über ein beliebiges gültiges Zertifikat SSL-Server vortäuschen. CVSS-Basiswert: 5.8 (Mittel).
CVSS: 5.8 Publiziert: Referenz: NVD -
Cross-Site-Scripting im Sage-Add-on für Firefox
CVE-2011-3384 MittelEine Cross-Site-Scripting-Schwachstelle (XSS) im Sage-Add-on 1.3.10 und früher für Mozilla Firefox erlaubt entfernten Angreifern, über einen präparierten Feed beliebiges Web-Skript oder HTML einzuschleusen. Es handelt sich um eine andere Schwachstelle als CVE-2009-4102. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage- und Sage++-Firefox-Erweiterungen – XSS über RSS-Feed
CVE-2007-0896 MittelEine Cross-Site-Scripting-Schwachstelle in der Firefox-Erweiterung Sage vor Version 1.3.10 sowie in Sage++ erlaubt entfernten Angreifern das Einschleusen beliebigen Web-Skripts oder HTML über eine präparierte Skript-Sequenz in einem RSS-Feed. Laut Quelle handelt es sich um eine andere Schwachstelle als CVE-2006-4712. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage-Erweiterung für Firefox: Ausführung von JavaScript über RSS-Feed
CVE-2006-6919 MittelDie Firefox-Erweiterung Sage 1.3.8 und früher erlaubt Angreifern aus der Ferne, beliebiges JavaScript im lokalen Kontext auszuführen. Ein RSS-Feed mit einem img-Tag, das ein Skript und ein zusätzliches abschliessendes Zeichen enthält, wird von Sage so verändert, dass das img-Element vor dem schädlichen Skript geschlossen wird. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 Publiziert: Referenz: NVD -
Sage – Cross-Site Scripting über Atom-1.0-Feed
CVE-2006-4711 MittelIn Sage bestehen mehrere Cross-Site-Scripting-Schwachstellen (XSS), über die entfernte Angreifer per Atom-1.0-Feed beliebiges Webskript oder HTML einschleusen können. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage 1.3.6 – mehrere Cross-Site-Scripting-Schwachstellen über RSS-Feeds
CVE-2006-4712 MittelIn Sage 1.3.6 erlauben mehrere Cross-Site-Scripting-Schwachstellen entfernten Angreifern das Einschleusen von beliebigem Web-Skript oder HTML über JavaScript in einem content:encoded-Element innerhalb eines item-Elements in einem RSS-Feed. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 Publiziert: Referenz: NVD -
Sage 1.0 b3 – Offenlegung des Server-Pfads über Fehlermeldung
CVE-2003-1242 MittelSage 1.0 b3 erlaubt entfernten Angreifern die Ermittlung des Wurzelverzeichnisses des Webservers über eine URL-Anfrage nach einem nicht existierenden Modul, dessen Fehlermeldung den Pfad zurückgibt. CVSS-Basiswert: 5 (Mittel).
CVSS: 5.0 Publiziert: Referenz: NVD -
Cross-Site-Scripting in Sage 1.0 b3
CVE-2003-1243 MittelEine Cross-Site-Scripting-Schwachstelle (XSS) in Sage 1.0 b3 erlaubt entfernten Angreifern, über den Parameter mod beliebiges HTML oder Web-Skript einzuschleusen. Betroffen sind Produkte von Sage. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage DPW: Benutzernamen-Enumeration am Login
CVE-2025-67806 NiedrigDer Anmeldemechanismus von Sage DPW 2021_06_004 liefert unterschiedliche Antworten für gültige und ungültige Benutzernamen und erlaubt so in Versionen vor 2021_06_000 die Enumeration vorhandener Konten. In neueren Versionen können On-Premise-Administratoren dieses Verhalten abschalten. CVSS-Basiswert: 3.7 (Niedrig).
CVSS: 3.7 Publiziert: Referenz: NVD -
Sage Software MAS 200 – Denial of Service über Port 10000
CVE-2001-1070 NiedrigSage Software MAS 200 erlaubt entfernten Angreifern, einen Denial of Service auszulösen, indem sie sich mit Port 10000 verbinden und eine Folge von Steuerzeichen senden. CVSS-Basiswert: 2.1 (Niedrig). Betroffen ist Sage.
CVSS: 2.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Sage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.