SimpleHelp Remote Support Seite 19
Hersteller: SimpleHelp Ltd
Schwachstellen-Reports
1403 ReportsZeige 901 bis 950 von 1403
-
Microsoft Windows – Remote Code Execution in der Clipboard Virtual Channel Extension
CVE-2024-38131 HochIn der Clipboard Virtual Channel Extension besteht eine Schwachstelle zur Remote Code Execution. Ein Angreifer kann darüber Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Einspielen der bereitgestellten Microsoft-Sicherheitsupdates.
CVSS: 8.8 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager: Offenlegung von Proxy-Zugangsdaten via Edge Browser Session Proxy
CVE-2024-6492 HochIn der Edge-Browser-Session-Proxy-Funktion von Devolutions Remote Desktop Manager (Version 2024.2.14.0 und früher) können sensible Informationen offengelegt werden. Über eine speziell präparierte Webseite kann ein Angreifer Proxy-Zugangsdaten abfangen, wobei eine Nutzerinteraktion erforderlich ist. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Command Injection in Siemens SINEMA Remote Connect Server
CVE-2024-39570 HochIn Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 HF1) besteht eine Command-Injection-Schwachstelle durch fehlende serverseitige Eingabebereinigung beim Laden von VxLAN-Konfigurationen. Ein authentifizierter Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server – Command Injection über SNMP-Konfiguration
CVE-2024-39571 HochIn Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 HF1) besteht aufgrund fehlender serverseitiger Eingabeprüfung beim Laden von SNMP-Konfigurationen eine Command-Injection-Schwachstelle. Ein Angreifer mit der Berechtigung, die SNMP-Konfiguration zu ändern, kann dadurch beliebigen Code mit root-Rechten ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.2 HF1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-39865 – Pfadmanipulation beim Backup-Restore in Siemens SINEMA Remote Connect Server
CVE-2024-39865 HochIn Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 SP1) werden laut NVD beim Wiederherstellen hochgeladener, verschlüsselter Backups die Pfade der wiederhergestellten Dateien nicht korrekt geprüft. Ein Angreifer mit Zugriff auf den Backup-Schlüssel kann so bösartige Dateien hochladen, was zu Remotecodeausführung führen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.2 SP1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server: Admin-Anlage über Backup-Upload
CVE-2024-39866 HochIn Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 SP1) erlaubt die Anwendung das Hochladen verschlüsselter Backup-Dateien. Ein Angreifer mit Zugriff auf den Backup-Verschlüsselungsschlüssel und dem Recht, Backups hochzuladen, könnte damit einen Benutzer mit administrativen Rechten anlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.2 SP1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Client – Command Injection beim Laden von VPN-Konfigurationen
CVE-2024-39567 HochIm SINEMA Remote Connect Client (alle Versionen vor V3.2 HF1) ist der Systemdienst anfällig für Command Injection, weil beim Laden von VPN-Konfigurationen die serverseitige Eingabebereinigung fehlt. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code mit Systemrechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Client: Command Injection im Systemdienst
CVE-2024-39568 HochIm Siemens SINEMA Remote Connect Client (alle Versionen vor V3.2 HF1) ist der Systemdienst anfällig für Command Injection, weil beim Laden von Proxy-Konfigurationen die serverseitige Eingabeprüfung fehlt. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code mit Systemrechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server: Fehlende Authentifizierungsprüfung im Webinterface
CVE-2024-39867 HochIn SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) wird die Authentifizierung bei bestimmten Aktionen im Webinterface nicht korrekt geprüft. Ein nicht authentifizierter Angreifer kann dadurch auf Gerätekonfigurationen fremder Geräte zugreifen und diese bearbeiten. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version V3.2 SP1 oder neuer.
CVSS: 7.6 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server – Unautorisierter Zugriff auf VxLAN-Konfiguration
CVE-2024-39868 HochBetroffene Geräte des SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) validieren die Authentifizierung bei bestimmten Aktionen in der Weboberfläche nicht korrekt. Dadurch kann ein nicht authentifizierter Angreifer auf VxLAN-Konfigurationsinformationen von Netzwerken zugreifen und diese bearbeiten, für die er eigentlich keine Berechtigung besitzt. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server: fehlender Brute-Force-Schutz für Zugangsdaten
CVE-2024-39873 HochIm SINEMA Remote Connect Server von Siemens (alle Versionen vor V3.2 SP1) fehlt in der Web-API eine angemessene Brute-Force-Schutzmassnahme für Benutzeranmeldedaten. Dadurch können Angreifer Zugangsdaten erraten, die anfällig für Brute-Force-Angriffe sind. Laut NVD ist die Lücke in der betroffenen Anwendung dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version V3.2 SP1 oder höher aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
SINEMA Remote Connect Server: Fehlende Brute-Force-Schutzmassnahmen
CVE-2024-39874 HochIn SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) implementiert die Client-Communication-Komponente keinen ausreichenden Schutz gegen Brute-Force-Angriffe auf Benutzeranmeldedaten. Dadurch können Angreifer Benutzer-Zugangsdaten durch systematisches Ausprobieren erlangen. CVSS- Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version V3.2 SP1 oder höher aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung der Ausführungsberechtigung im PAM-Dashboard
CVE-2024-6354 HochIm PAM-Dashboard von Devolutions Remote Desktop Manager 2024.2.11 und früheren Versionen unter Windows besteht eine unzureichende Zugriffskontrolle. Ein authentifizierter Benutzer kann dadurch die Ausführungsberechtigung über das PAM-Dashboard umgehen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Intel Driver & Support Assistant Symbolic Link Local Privilege Escalation
CVE-2023-42099 HochDer DSA-Dienst des Intel Driver & Support Assistant verarbeitet einen erzeugten symbolischen Link fehlerhaft und lässt sich dadurch missbrauchen, um eine Datei zu löschen. Ein Angreifer mit der Möglichkeit, bereits gering privilegierten Code auf dem Zielsystem auszuführen, kann die Schwachstelle ausnutzen, um seine Rechte zu erweitern und Code im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Intel Driver & Support Assistant Symbolic Link Local Privilege Escalation
CVE-2023-50197 HochDer DSA-Dienst des Intel Driver & Support Assistant verarbeitet einen erzeugten symbolischen Link fehlerhaft und lässt sich dadurch missbrauchen, um eine Datei zu schreiben. Ein Angreifer mit der Möglichkeit, bereits gering privilegierten Code auf dem Zielsystem auszuführen, kann die Schwachstelle ausnutzen, um seine Rechte zu erweitern und Code im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fehlerhafte Zugriffskontrolle im Customer Support System v1
CVE-2023-49978 HochIm Customer Support System v1 erlaubt eine fehlerhafte Zugriffskontrolle, dass Nutzer ohne Administratorrechte auf administrative Seiten zugreifen und dort für Administratoren reservierte Aktionen ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Support App – Privilege Escalation über postinstall-Skript und $HOME/.zshenv
CVE-2024-27301 HochDie quelloffene Support App zur Verwaltung von Apple-Geräten verwendet in ihrem postinstall-Installer-Skript das Shebang #!/bin/zsh. Da der Installer beim Ausführen als root weiterhin das $HOME-Verzeichnis des Benutzers nutzt, wird dabei auch dessen Datei $HOME/.zshenv geladen; ein Angreifer kann darüber bösartigen Code einschleusen, der bei der Installation der App als root ausgeführt wird und so eine Rechteausweitung ermöglicht. Empfohlene Massnahme: Update auf Version 2.5.1 Rev 2; Workarounds sind laut Quelle nicht bekannt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SINEMA Remote Connect Client Offenlegung sensibler Informationen
CVE-2024-22045 HochSINEMA Remote Connect Client (alle Versionen kleiner V3.1 SP1) legt sensible Informationen in Dateien oder Verzeichnissen ab, auf die Akteure zugreifen können, die zwar Zugriff auf die Dateien, nicht aber auf die sensiblen Informationen haben sollen. Diese Informationen sind zusätzlich über die Weboberfläche des Produkts verfügbar. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf V3.1 SP1 oder neuer.
CVSS: 7.6 Publiziert: Referenz: NVD -
SQL-Injection im Customer Support System
CVE-2023-49546 HochIm Customer Support System v1 wurde eine SQL-Injection-Schwachstelle über den Parameter email in /customer_support/ajax.php festgestellt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Customer Support System v1 – SQL-Injection über lastname-Parameter
CVE-2023-49548 HochCustomer Support System v1 enthält eine SQL-Injection-Schwachstelle über den Parameter lastname unter /customer_support/ajax.php?action=save_user. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Customer Support System v1 – SQL-Injection über den Parameter id
CVE-2023-49968 HochIn Customer Support System v1 wurde in der Datei /customer_support/manage_department.php eine SQL-Injection-Schwachstelle über den Parameter id festgestellt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Directory Listing in Customer Support System v1 legt Verzeichnisse offen
CVE-2023-49545 HochIm Customer Support System v1 können laut NVD Angreifer ohne Autorisierung Verzeichnisse auflisten und dabei auf sensible Dateien innerhalb der Anwendung zugreifen (Directory-Listing-Schwachstelle). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
MSS (Mission Support System) – Path-Manipulation in index.py
CVE-2024-25123 HochMSS (Mission Support System) ist ein Open-Source-Paket zur Planung atmosphärischer Forschungsflüge. In der Datei index.py existiert eine Methode, die anfällig für einen Path-Manipulation-Angriff ist: Die Routen-Variable filename wird ungeprüft in den Dateipfad übernommen, sodass ein Angreifer durch ../-Sequenzen auf andere Dateien im Host-Dateisystem zugreifen und sensible Informationen erlangen kann. Workarounds sind nicht bekannt. Empfohlene Massnahme: Update auf MSS Version 8.3.3. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlerhafte Zugriffskontrolle in Intel DSA-Software ermöglicht Rechteausweitung
CVE-2023-39425 HochIn der Intel DSA-Software vor Version 23.4.33 besteht eine Schwachstelle durch fehlerhafte Zugriffskontrolle, die einem authentifizierten Nutzer potenziell eine Rechteausweitung über lokalen Zugriff ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.4.33 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
registry-support – Pfad-Manipulation beim Entpacken von Devfiles
CVE-2024-1485 HochIn der Dekomprimierungsfunktion von registry-support besteht eine Schwachstelle, die ausgelöst werden kann, wenn ein nicht authentifizierter Angreifer einen Benutzer dazu bringt, ein Devfile mit den Schlüsselwörtern parent oder plugin zu verarbeiten. Dadurch kann ein bösartiges Archiv heruntergeladen werden, dessen Aufräumprozess Dateien ausserhalb des Archivs überschreibt oder löscht. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
WordPress Awesome Support: SQL-Injection über den q-Parameter
CVE-2024-0594 HochDas WordPress-Plugin Awesome Support ist bis einschliesslich Version 6.1.7 für union-basierte SQL-Injection über den Parameter q der Aktion wpas_get_users anfällig, da Benutzereingaben unzureichend maskiert und SQL-Abfragen nicht ausreichend vorbereitet werden. Authentifizierte Angreifer ab Subscriber-Rechten können zusätzliche SQL-Abfragen anhängen und sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Trend Micro uiAirSupport DLL-Hijacking-Schwachstelle
CVE-2024-23940 HochIn Trend Micro uiAirSupport, enthalten in der Produktfamilie Trend Micro Security 2023, Version 6.0.2092 und früher, besteht eine DLL-Hijacking/Proxying-Schwachstelle. Ein Angreifer könnte eine Bibliothek imitieren und verändern, um Code auf dem System auszuführen und Privilegien zu eskalieren. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Fluent Support (WordPress) – SQL-Injection-Schwachstelle
CVE-2023-51547 HochIm WordPress-Plugin „Fluent Support – WordPress Helpdesk and Customer Support Ticket Plugin“ von WPManageNinja LLC besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. Betroffen sind Versionen bis einschliesslich 1.7.6. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Customer Support System 1.0: mehrere SQL-Injection-Schwachstellen
CVE-2023-50070 HochDas Sourcecodester Customer Support System 1.0 weist in /customer_support/ajax.php?action=save_ticket mehrere SQL-Injection- Schwachstellen über die Parameter department_id, customer_id und subject auf. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: den Zugriff auf die Anwendung einschraenken und ein bereinigtes Update einspielen, sobald verfügbar.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mehrfache SQL-Injection im Sourcecodester Customer Support System
CVE-2023-50071 HochDas Sourcecodester Customer Support System 1.0 weist mehrere SQL-Injection-Schwachstellen auf. Betroffen ist die Datei /customer_support/ajax.php?action=save_department über die Parameter id oder name. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Remote Desktop Manager (macOS): Code-Injection über DYLIB_INSERT_LIBRARIES
CVE-2023-6288 HochRemote Desktop Manager 2023.3.9.3 und früher enthält unter macOS eine Code-Injection-Schwachstelle: Über die Umgebungsvariable DYLIB_INSERT_LIBRARIES kann ein Angreifer eigenen Code zur Ausführung bringen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.8 Publiziert: Referenz: NVD -
WordPress KB Support – CSV-Injection (Formula Injection)
CVE-2023-25983 HochIn WPOmnia KB Support besteht eine Schwachstelle durch unzureichende Neutralisierung von Formelelementen in CSV-Dateien (CSV-Injection). Betroffen ist KB Support bis einschliesslich Version 1.5.84. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
RemoteClinic 2.0 – Schwachstellenkette bis zur Remote Code Execution
CVE-2023-33480 HochRemoteClinic 2.0 enthält eine kritische Schwachstellenkette, die ein entfernter Angreifer mit gering privilegierten Zugangsdaten ausnutzen kann. Ursache ist fehlende Eingabeprüfung und Zugriffskontrolle in den Endpunkten staff/register.php und edit-my-profile.php. Über gezielte Anfragen lassen sich Admin-Konten anlegen, Rechte ausweiten, eine PHP-Datei hochladen und darüber beliebige Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Awesome Support WordPress-Plugin ermöglicht Löschen beliebiger Dateien
CVE-2023-5355 HochDas WordPress-Plugin Awesome Support vor Version 6.1.5 bereinigt beim Löschen temporaerer Anhänge die Dateipfade nicht. Dadurch kann der Einreicher eines Tickets beliebige Dateien auf dem Server löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Version 6.1.5 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Woocommerce Support System: SQL-Injection-Schwachstelle
CVE-2023-41685 HochDas WordPress-Plugin Woocommerce Support System von ilGhera ist bis einschliesslich Version 1.2.1 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. Ein Angreifer kann dadurch eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Weaver Xtreme Theme Support WordPress-Plugin: PHP Object Injection
CVE-2023-4971 HochDas WordPress-Plugin Weaver Xtreme Theme Support deserialisiert vor Version 6.3.1 den Inhalt importierter Dateien ungeprüft. Dies kann zu PHP Object Injection führen, wenn ein hochprivilegierter Benutzer eine bösartige Datei importiert und im Blog eine passende Gadget-Chain vorhanden ist. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
BeyondTrust Privileged Remote Access: Lokale Authentifizierungsumgehung bei BYOT Shell Jump Sessions
CVE-2023-23632 HochBeyondTrust Privileged Remote Access (PRA) ist in den Versionen 22.2.x bis 22.4.x anfällig für eine lokale Authentifizierungsumgehung. Ein fehlerhafter Geheimnis-Prüfprozess bei BYOT-Shell-Jump-Sessions erlaubt Angreifern den unbefugten Zugriff auf Jump-Items, indem lediglich das erste Zeichen des Geheimnisses erraten werden muss. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Deyue Remote Vehicle Management System v1.1 – Deserialisierungs-Schwachstelle
CVE-2023-43268 HochDas Deyue Remote Vehicle Management System v1.1 enthält eine Deserialisierungs-Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Eclipse RAP – Remote Code Execution durch Pfad-Traversal im FileUpload (Windows)
CVE-2023-4760 HochIn Eclipse RAP von Version 3.0.0 bis einschliesslich 3.25.0 ist unter Windows Remote Code Execution möglich, wenn die FileUpload-Komponente genutzt wird. Ursache ist eine unvollständig abgesicherte Extraktion des Dateinamens in der Methode FileUploadProcessor.stripFileName: Rückwärtige Pfadtrenner im Dateinamen werden nicht vollständig entfernt, sodass eine Datei ausserhalb des vorgesehenen Verzeichnisses abgelegt werden kann, etwa im Webapps-Verzeichnis eines Tomcat-Servers unter Windows, wo sie anschliessend ausgeführt wird. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
ETIC Telecom RAS: Standardmässig deaktivierte Authentifizierung im Web-Management
CVE-2023-3453 HochBei ETIC Telecom RAS in Version 4.7.0 und früher ist laut NVD die Authentifizierung des Web-Management-Portals standardmässig deaktiviert. Ein Angreifer mit angrenzendem Netzwerkzugriff kann dadurch die Konfiguration des Geräts verändern oder einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WP Remote Users Sync (WordPress): Server-Side Request Forgery
CVE-2023-3958 HochDas WordPress-Plugin WP Remote Users Sync ist bis einschliesslich Version 1.2.12 über die AJAX-Funktion notify_ping_remote für Server-Side Request Forgery (SSRF) anfällig. Authentifizierte Angreifer ab Subscriber-Rechten können damit Webanfragen an beliebige Ziele auslösen, die von der Anwendung ausgehen, und so Informationen interner Dienste abfragen und verändern. Teilweise behoben in 1.2.12, vollständig in 1.2.13. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf Version 1.2.13 oder neuer aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Cross-Site-Scripting ermöglicht nicht authentifiziertem Nutzer eine Rechteausweitung über Netzwerkzugriff
CVE-2023-27515 HochEine Cross-Site-Scripting-Schwachstelle (XSS) in der betroffenen Software vor Version 23.1.9 kann es einem nicht authentifizierten Nutzer ermöglichen, über Netzwerkzugriff eine Rechteausweitung zu erreichen. Da keine Anmeldung nötig ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1.9 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
OpenSSH – Speicheroffenlegung in roaming_common.c (Informationsabfluss)
CVE-2016-0777 MittelIn OpenSSH 5.x, 6.x und 7.x vor Version 7.1p2 ermöglicht die Funktion resend_bytes in roaming_common.c entfernten Servern, durch spezielle Übertragungsanfragen sensible Informationen aus dem Prozessspeicher des Clients zu lesen. Auch Securepoint UTM ist betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 63.2 %.
CVSS: 6.5 EPSS: 63.19% Publiziert: Referenz: NVD -
CVE-2018-3639 – Xen Project Speculative Store Bypass Informationsoffenlegung
CVE-2018-3639 MittelProzessoren mit spekulativer Ausführung können durch spekulative Lesezugriffe vor Abschluss ausstehender Schreibvorgänge unbefugte Informationsoffenlegungen ermöglichen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 60.6 %.
CVSS: 5.5 EPSS: 60.63% Publiziert: Referenz: NVD -
CVE-2021-22901 – Sicherheitslücke in curl
CVE-2021-22901 MittelFür curl wurde eine Sicherheitslücke (CVE-2021-22901) gemeldet; das curl-Projekt sowie weitere Hersteller führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 60.1 %.
EPSS: 60.12% Referenz: Axis -
curl – Sicherheitslücke (CVE-2019-5436)
CVE-2019-5436 MittelFür curl wurde eine Sicherheitslücke (CVE-2019-5436) gemeldet, die zahlreiche überwachte Produkte betrifft; das curl-Projekt (Daniel Stenberg) führt die betroffene Komponente in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %.
EPSS: 49.74% Referenz: curl / Daniel Stenberg -
CVE-2019-5482 – Sicherheitslücke in curl
CVE-2019-5482 MittelFür curl wurde eine Sicherheitslücke (CVE-2019-5482) gemeldet und im Sicherheitsadvisory des curl-Projekts dokumentiert. Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %.
EPSS: 17.94% Referenz: curl / Daniel Stenberg -
CVE-2019-3822 – gemeldete Schwachstelle in curl
CVE-2019-3822 MittelFür curl-Produkte wurde eine Sicherheitslücke (CVE-2019-3822) gemeldet; als Beleg dienen die Schwachstellenübersicht und die Security-Seite des curl-Projekts. Eine nähere technische Beschreibung, ein CVSS-Basiswert oder ein Veröffentlichungsdatum sind in den Quelldaten nicht enthalten. Ausnutzungswahrscheinlichkeit (EPSS): 12.8 %. Empfohlene Massnahme: auf eine aktuelle curl-Version aktualisieren.
EPSS: 12.77% Referenz: curl / Daniel Stenberg -
CVE-2015-3197 – Securepoint UTM
CVE-2015-3197 MittelFür Securepoint UTM wurde eine Schwachstelle (CVE-2015-3197) gemeldet. Zu Angriffsvektor und technischen Details liegen in den ausgewerteten Quellen keine belegten Angaben vor. Ausnutzungswahrscheinlichkeit (EPSS): 11.1 %.
EPSS: 11.09% Referenz: Securepoint -
CVE-2019-5481 – curl
CVE-2019-5481 MittelFür CVE-2019-5481 liegt ein Eintrag im curl-Sicherheitsadvisory (curl.se) vor. Die Zuordnung umfasst zudem Fedora, NetApp, NAKIVO, Axis, Paessler PRTG, MySQL/MariaDB, SimpleHelp, Debian (DSA) und SUSE/openSUSE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.
EPSS: 7.27% Referenz: curl / Daniel Stenberg
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.