1.14 Aktiv ausgenutzte Lücken
Remote Access / RMM / Fernwartung

SimpleHelp Remote Support Seite 19

Hersteller: SimpleHelp Ltd

Remote Access / RMM / Fernwartung
1403
Reports
191
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1403 Reports

Zeige 901 bis 950 von 1403

  1. Microsoft Windows – Remote Code Execution in der Clipboard Virtual Channel Extension

    CVE-2024-38131 Hoch

    In der Clipboard Virtual Channel Extension besteht eine Schwachstelle zur Remote Code Execution. Ein Angreifer kann darüber Code aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Einspielen der bereitgestellten Microsoft-Sicherheitsupdates.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Devolutions Remote Desktop Manager: Offenlegung von Proxy-Zugangsdaten via Edge Browser Session Proxy

    CVE-2024-6492 Hoch

    In der Edge-Browser-Session-Proxy-Funktion von Devolutions Remote Desktop Manager (Version 2024.2.14.0 und früher) können sensible Informationen offengelegt werden. Über eine speziell präparierte Webseite kann ein Angreifer Proxy-Zugangsdaten abfangen, wobei eine Nutzerinteraktion erforderlich ist. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  3. Command Injection in Siemens SINEMA Remote Connect Server

    CVE-2024-39570 Hoch

    In Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 HF1) besteht eine Command-Injection-Schwachstelle durch fehlende serverseitige Eingabebereinigung beim Laden von VxLAN-Konfigurationen. Ein authentifizierter Angreifer kann dadurch beliebigen Code mit root-Rechten ausführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Siemens SINEMA Remote Connect Server – Command Injection über SNMP-Konfiguration

    CVE-2024-39571 Hoch

    In Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 HF1) besteht aufgrund fehlender serverseitiger Eingabeprüfung beim Laden von SNMP-Konfigurationen eine Command-Injection-Schwachstelle. Ein Angreifer mit der Berechtigung, die SNMP-Konfiguration zu ändern, kann dadurch beliebigen Code mit root-Rechten ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf V3.2 HF1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. CVE-2024-39865 – Pfadmanipulation beim Backup-Restore in Siemens SINEMA Remote Connect Server

    CVE-2024-39865 Hoch

    In Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 SP1) werden laut NVD beim Wiederherstellen hochgeladener, verschlüsselter Backups die Pfade der wiederhergestellten Dateien nicht korrekt geprüft. Ein Angreifer mit Zugriff auf den Backup-Schlüssel kann so bösartige Dateien hochladen, was zu Remotecodeausführung führen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf V3.2 SP1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Siemens SINEMA Remote Connect Server: Admin-Anlage über Backup-Upload

    CVE-2024-39866 Hoch

    In Siemens SINEMA Remote Connect Server (alle Versionen < V3.2 SP1) erlaubt die Anwendung das Hochladen verschlüsselter Backup-Dateien. Ein Angreifer mit Zugriff auf den Backup-Verschlüsselungsschlüssel und dem Recht, Backups hochzuladen, könnte damit einen Benutzer mit administrativen Rechten anlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf V3.2 SP1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. Siemens SINEMA Remote Connect Client – Command Injection beim Laden von VPN-Konfigurationen

    CVE-2024-39567 Hoch

    Im SINEMA Remote Connect Client (alle Versionen vor V3.2 HF1) ist der Systemdienst anfällig für Command Injection, weil beim Laden von VPN-Konfigurationen die serverseitige Eingabebereinigung fehlt. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code mit Systemrechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  8. Siemens SINEMA Remote Connect Client: Command Injection im Systemdienst

    CVE-2024-39568 Hoch

    Im Siemens SINEMA Remote Connect Client (alle Versionen vor V3.2 HF1) ist der Systemdienst anfällig für Command Injection, weil beim Laden von Proxy-Konfigurationen die serverseitige Eingabeprüfung fehlt. Ein authentifizierter lokaler Angreifer kann dadurch beliebigen Code mit Systemrechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version V3.2 HF1 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Siemens SINEMA Remote Connect Server: Fehlende Authentifizierungsprüfung im Webinterface

    CVE-2024-39867 Hoch

    In SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) wird die Authentifizierung bei bestimmten Aktionen im Webinterface nicht korrekt geprüft. Ein nicht authentifizierter Angreifer kann dadurch auf Gerätekonfigurationen fremder Geräte zugreifen und diese bearbeiten. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version V3.2 SP1 oder neuer.

    CVSS: 7.6 Publiziert: Referenz: NVD
  10. Siemens SINEMA Remote Connect Server – Unautorisierter Zugriff auf VxLAN-Konfiguration

    CVE-2024-39868 Hoch

    Betroffene Geräte des SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) validieren die Authentifizierung bei bestimmten Aktionen in der Weboberfläche nicht korrekt. Dadurch kann ein nicht authentifizierter Angreifer auf VxLAN-Konfigurationsinformationen von Netzwerken zugreifen und diese bearbeiten, für die er eigentlich keine Berechtigung besitzt. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  11. Siemens SINEMA Remote Connect Server: fehlender Brute-Force-Schutz für Zugangsdaten

    CVE-2024-39873 Hoch

    Im SINEMA Remote Connect Server von Siemens (alle Versionen vor V3.2 SP1) fehlt in der Web-API eine angemessene Brute-Force-Schutzmassnahme für Benutzeranmeldedaten. Dadurch können Angreifer Zugangsdaten erraten, die anfällig für Brute-Force-Angriffe sind. Laut NVD ist die Lücke in der betroffenen Anwendung dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version V3.2 SP1 oder höher aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. SINEMA Remote Connect Server: Fehlende Brute-Force-Schutzmassnahmen

    CVE-2024-39874 Hoch

    In SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) implementiert die Client-Communication-Komponente keinen ausreichenden Schutz gegen Brute-Force-Angriffe auf Benutzeranmeldedaten. Dadurch können Angreifer Benutzer-Zugangsdaten durch systematisches Ausprobieren erlangen. CVSS- Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version V3.2 SP1 oder höher aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Devolutions Remote Desktop Manager – Umgehung der Ausführungsberechtigung im PAM-Dashboard

    CVE-2024-6354 Hoch

    Im PAM-Dashboard von Devolutions Remote Desktop Manager 2024.2.11 und früheren Versionen unter Windows besteht eine unzureichende Zugriffskontrolle. Ein authentifizierter Benutzer kann dadurch die Ausführungsberechtigung über das PAM-Dashboard umgehen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  14. Intel Driver & Support Assistant Symbolic Link Local Privilege Escalation

    CVE-2023-42099 Hoch

    Der DSA-Dienst des Intel Driver & Support Assistant verarbeitet einen erzeugten symbolischen Link fehlerhaft und lässt sich dadurch missbrauchen, um eine Datei zu löschen. Ein Angreifer mit der Möglichkeit, bereits gering privilegierten Code auf dem Zielsystem auszuführen, kann die Schwachstelle ausnutzen, um seine Rechte zu erweitern und Code im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  15. Intel Driver & Support Assistant Symbolic Link Local Privilege Escalation

    CVE-2023-50197 Hoch

    Der DSA-Dienst des Intel Driver & Support Assistant verarbeitet einen erzeugten symbolischen Link fehlerhaft und lässt sich dadurch missbrauchen, um eine Datei zu schreiben. Ein Angreifer mit der Möglichkeit, bereits gering privilegierten Code auf dem Zielsystem auszuführen, kann die Schwachstelle ausnutzen, um seine Rechte zu erweitern und Code im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  16. Fehlerhafte Zugriffskontrolle im Customer Support System v1

    CVE-2023-49978 Hoch

    Im Customer Support System v1 erlaubt eine fehlerhafte Zugriffskontrolle, dass Nutzer ohne Administratorrechte auf administrative Seiten zugreifen und dort für Administratoren reservierte Aktionen ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Support App – Privilege Escalation über postinstall-Skript und $HOME/.zshenv

    CVE-2024-27301 Hoch

    Die quelloffene Support App zur Verwaltung von Apple-Geräten verwendet in ihrem postinstall-Installer-Skript das Shebang #!/bin/zsh. Da der Installer beim Ausführen als root weiterhin das $HOME-Verzeichnis des Benutzers nutzt, wird dabei auch dessen Datei $HOME/.zshenv geladen; ein Angreifer kann darüber bösartigen Code einschleusen, der bei der Installation der App als root ausgeführt wird und so eine Rechteausweitung ermöglicht. Empfohlene Massnahme: Update auf Version 2.5.1 Rev 2; Workarounds sind laut Quelle nicht bekannt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  18. SINEMA Remote Connect Client Offenlegung sensibler Informationen

    CVE-2024-22045 Hoch

    SINEMA Remote Connect Client (alle Versionen kleiner V3.1 SP1) legt sensible Informationen in Dateien oder Verzeichnissen ab, auf die Akteure zugreifen können, die zwar Zugriff auf die Dateien, nicht aber auf die sensiblen Informationen haben sollen. Diese Informationen sind zusätzlich über die Weboberfläche des Produkts verfügbar. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf V3.1 SP1 oder neuer.

    CVSS: 7.6 Publiziert: Referenz: NVD
  19. SQL-Injection im Customer Support System

    CVE-2023-49546 Hoch

    Im Customer Support System v1 wurde eine SQL-Injection-Schwachstelle über den Parameter email in /customer_support/ajax.php festgestellt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Customer Support System v1 – SQL-Injection über lastname-Parameter

    CVE-2023-49548 Hoch

    Customer Support System v1 enthält eine SQL-Injection-Schwachstelle über den Parameter lastname unter /customer_support/ajax.php?action=save_user. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Customer Support System v1 – SQL-Injection über den Parameter id

    CVE-2023-49968 Hoch

    In Customer Support System v1 wurde in der Datei /customer_support/manage_department.php eine SQL-Injection-Schwachstelle über den Parameter id festgestellt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  22. Directory Listing in Customer Support System v1 legt Verzeichnisse offen

    CVE-2023-49545 Hoch

    Im Customer Support System v1 können laut NVD Angreifer ohne Autorisierung Verzeichnisse auflisten und dabei auf sensible Dateien innerhalb der Anwendung zugreifen (Directory-Listing-Schwachstelle). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. MSS (Mission Support System) – Path-Manipulation in index.py

    CVE-2024-25123 Hoch

    MSS (Mission Support System) ist ein Open-Source-Paket zur Planung atmosphärischer Forschungsflüge. In der Datei index.py existiert eine Methode, die anfällig für einen Path-Manipulation-Angriff ist: Die Routen-Variable filename wird ungeprüft in den Dateipfad übernommen, sodass ein Angreifer durch ../-Sequenzen auf andere Dateien im Host-Dateisystem zugreifen und sensible Informationen erlangen kann. Workarounds sind nicht bekannt. Empfohlene Massnahme: Update auf MSS Version 8.3.3. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  24. Fehlerhafte Zugriffskontrolle in Intel DSA-Software ermöglicht Rechteausweitung

    CVE-2023-39425 Hoch

    In der Intel DSA-Software vor Version 23.4.33 besteht eine Schwachstelle durch fehlerhafte Zugriffskontrolle, die einem authentifizierten Nutzer potenziell eine Rechteausweitung über lokalen Zugriff ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.4.33 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. registry-support – Pfad-Manipulation beim Entpacken von Devfiles

    CVE-2024-1485 Hoch

    In der Dekomprimierungsfunktion von registry-support besteht eine Schwachstelle, die ausgelöst werden kann, wenn ein nicht authentifizierter Angreifer einen Benutzer dazu bringt, ein Devfile mit den Schlüsselwörtern parent oder plugin zu verarbeiten. Dadurch kann ein bösartiges Archiv heruntergeladen werden, dessen Aufräumprozess Dateien ausserhalb des Archivs überschreibt oder löscht. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  26. WordPress Awesome Support: SQL-Injection über den q-Parameter

    CVE-2024-0594 Hoch

    Das WordPress-Plugin Awesome Support ist bis einschliesslich Version 6.1.7 für union-basierte SQL-Injection über den Parameter q der Aktion wpas_get_users anfällig, da Benutzereingaben unzureichend maskiert und SQL-Abfragen nicht ausreichend vorbereitet werden. Authentifizierte Angreifer ab Subscriber-Rechten können zusätzliche SQL-Abfragen anhängen und sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Trend Micro uiAirSupport DLL-Hijacking-Schwachstelle

    CVE-2024-23940 Hoch

    In Trend Micro uiAirSupport, enthalten in der Produktfamilie Trend Micro Security 2023, Version 6.0.2092 und früher, besteht eine DLL-Hijacking/Proxying-Schwachstelle. Ein Angreifer könnte eine Bibliothek imitieren und verändern, um Code auf dem System auszuführen und Privilegien zu eskalieren. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  28. Fluent Support (WordPress) – SQL-Injection-Schwachstelle

    CVE-2023-51547 Hoch

    Im WordPress-Plugin „Fluent Support – WordPress Helpdesk and Customer Support Ticket Plugin“ von WPManageNinja LLC besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. Betroffen sind Versionen bis einschliesslich 1.7.6. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  29. Customer Support System 1.0: mehrere SQL-Injection-Schwachstellen

    CVE-2023-50070 Hoch

    Das Sourcecodester Customer Support System 1.0 weist in /customer_support/ajax.php?action=save_ticket mehrere SQL-Injection- Schwachstellen über die Parameter department_id, customer_id und subject auf. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: den Zugriff auf die Anwendung einschraenken und ein bereinigtes Update einspielen, sobald verfügbar.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. Mehrfache SQL-Injection im Sourcecodester Customer Support System

    CVE-2023-50071 Hoch

    Das Sourcecodester Customer Support System 1.0 weist mehrere SQL-Injection-Schwachstellen auf. Betroffen ist die Datei /customer_support/ajax.php?action=save_department über die Parameter id oder name. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Remote Desktop Manager (macOS): Code-Injection über DYLIB_INSERT_LIBRARIES

    CVE-2023-6288 Hoch

    Remote Desktop Manager 2023.3.9.3 und früher enthält unter macOS eine Code-Injection-Schwachstelle: Über die Umgebungsvariable DYLIB_INSERT_LIBRARIES kann ein Angreifer eigenen Code zur Ausführung bringen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. WordPress KB Support – CSV-Injection (Formula Injection)

    CVE-2023-25983 Hoch

    In WPOmnia KB Support besteht eine Schwachstelle durch unzureichende Neutralisierung von Formelelementen in CSV-Dateien (CSV-Injection). Betroffen ist KB Support bis einschliesslich Version 1.5.84. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. RemoteClinic 2.0 – Schwachstellenkette bis zur Remote Code Execution

    CVE-2023-33480 Hoch

    RemoteClinic 2.0 enthält eine kritische Schwachstellenkette, die ein entfernter Angreifer mit gering privilegierten Zugangsdaten ausnutzen kann. Ursache ist fehlende Eingabeprüfung und Zugriffskontrolle in den Endpunkten staff/register.php und edit-my-profile.php. Über gezielte Anfragen lassen sich Admin-Konten anlegen, Rechte ausweiten, eine PHP-Datei hochladen und darüber beliebige Befehle ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Awesome Support WordPress-Plugin ermöglicht Löschen beliebiger Dateien

    CVE-2023-5355 Hoch

    Das WordPress-Plugin Awesome Support vor Version 6.1.5 bereinigt beim Löschen temporaerer Anhänge die Dateipfade nicht. Dadurch kann der Einreicher eines Tickets beliebige Dateien auf dem Server löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Version 6.1.5 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  35. Woocommerce Support System: SQL-Injection-Schwachstelle

    CVE-2023-41685 Hoch

    Das WordPress-Plugin Woocommerce Support System von ilGhera ist bis einschliesslich Version 1.2.1 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. Ein Angreifer kann dadurch eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  36. Weaver Xtreme Theme Support WordPress-Plugin: PHP Object Injection

    CVE-2023-4971 Hoch

    Das WordPress-Plugin Weaver Xtreme Theme Support deserialisiert vor Version 6.3.1 den Inhalt importierter Dateien ungeprüft. Dies kann zu PHP Object Injection führen, wenn ein hochprivilegierter Benutzer eine bösartige Datei importiert und im Blog eine passende Gadget-Chain vorhanden ist. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  37. BeyondTrust Privileged Remote Access: Lokale Authentifizierungsumgehung bei BYOT Shell Jump Sessions

    CVE-2023-23632 Hoch

    BeyondTrust Privileged Remote Access (PRA) ist in den Versionen 22.2.x bis 22.4.x anfällig für eine lokale Authentifizierungsumgehung. Ein fehlerhafter Geheimnis-Prüfprozess bei BYOT-Shell-Jump-Sessions erlaubt Angreifern den unbefugten Zugriff auf Jump-Items, indem lediglich das erste Zeichen des Geheimnisses erraten werden muss. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Deyue Remote Vehicle Management System v1.1 – Deserialisierungs-Schwachstelle

    CVE-2023-43268 Hoch

    Das Deyue Remote Vehicle Management System v1.1 enthält eine Deserialisierungs-Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Eclipse RAP – Remote Code Execution durch Pfad-Traversal im FileUpload (Windows)

    CVE-2023-4760 Hoch

    In Eclipse RAP von Version 3.0.0 bis einschliesslich 3.25.0 ist unter Windows Remote Code Execution möglich, wenn die FileUpload-Komponente genutzt wird. Ursache ist eine unvollständig abgesicherte Extraktion des Dateinamens in der Methode FileUploadProcessor.stripFileName: Rückwärtige Pfadtrenner im Dateinamen werden nicht vollständig entfernt, sodass eine Datei ausserhalb des vorgesehenen Verzeichnisses abgelegt werden kann, etwa im Webapps-Verzeichnis eines Tomcat-Servers unter Windows, wo sie anschliessend ausgeführt wird. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  40. ETIC Telecom RAS: Standardmässig deaktivierte Authentifizierung im Web-Management

    CVE-2023-3453 Hoch

    Bei ETIC Telecom RAS in Version 4.7.0 und früher ist laut NVD die Authentifizierung des Web-Management-Portals standardmässig deaktiviert. Ein Angreifer mit angrenzendem Netzwerkzugriff kann dadurch die Konfiguration des Geräts verändern oder einen Denial-of-Service-Zustand auslösen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  41. WP Remote Users Sync (WordPress): Server-Side Request Forgery

    CVE-2023-3958 Hoch

    Das WordPress-Plugin WP Remote Users Sync ist bis einschliesslich Version 1.2.12 über die AJAX-Funktion notify_ping_remote für Server-Side Request Forgery (SSRF) anfällig. Authentifizierte Angreifer ab Subscriber-Rechten können damit Webanfragen an beliebige Ziele auslösen, die von der Anwendung ausgehen, und so Informationen interner Dienste abfragen und verändern. Teilweise behoben in 1.2.12, vollständig in 1.2.13. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf Version 1.2.13 oder neuer aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  42. Cross-Site-Scripting ermöglicht nicht authentifiziertem Nutzer eine Rechteausweitung über Netzwerkzugriff

    CVE-2023-27515 Hoch

    Eine Cross-Site-Scripting-Schwachstelle (XSS) in der betroffenen Software vor Version 23.1.9 kann es einem nicht authentifizierten Nutzer ermöglichen, über Netzwerkzugriff eine Rechteausweitung zu erreichen. Da keine Anmeldung nötig ist, lässt sich die Lücke aus der Ferne ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 23.1.9 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  43. OpenSSH – Speicheroffenlegung in roaming_common.c (Informationsabfluss)

    CVE-2016-0777 Mittel

    In OpenSSH 5.x, 6.x und 7.x vor Version 7.1p2 ermöglicht die Funktion resend_bytes in roaming_common.c entfernten Servern, durch spezielle Übertragungsanfragen sensible Informationen aus dem Prozessspeicher des Clients zu lesen. Auch Securepoint UTM ist betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 63.2 %.

    CVSS: 6.5 EPSS: 63.19% Publiziert: Referenz: NVD
  44. CVE-2018-3639 – Xen Project Speculative Store Bypass Informationsoffenlegung

    CVE-2018-3639 Mittel

    Prozessoren mit spekulativer Ausführung können durch spekulative Lesezugriffe vor Abschluss ausstehender Schreibvorgänge unbefugte Informationsoffenlegungen ermöglichen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 60.6 %.

    CVSS: 5.5 EPSS: 60.63% Publiziert: Referenz: NVD
  45. CVE-2021-22901 – Sicherheitslücke in curl

    CVE-2021-22901 Mittel

    Für curl wurde eine Sicherheitslücke (CVE-2021-22901) gemeldet; das curl-Projekt sowie weitere Hersteller führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 60.1 %.

    EPSS: 60.12% Referenz: Axis
  46. curl – Sicherheitslücke (CVE-2019-5436)

    CVE-2019-5436 Mittel

    Für curl wurde eine Sicherheitslücke (CVE-2019-5436) gemeldet, die zahlreiche überwachte Produkte betrifft; das curl-Projekt (Daniel Stenberg) führt die betroffene Komponente in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %.

    EPSS: 49.74% Referenz: curl / Daniel Stenberg
  47. CVE-2019-5482 – Sicherheitslücke in curl

    CVE-2019-5482 Mittel

    Für curl wurde eine Sicherheitslücke (CVE-2019-5482) gemeldet und im Sicherheitsadvisory des curl-Projekts dokumentiert. Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %.

    EPSS: 17.94% Referenz: curl / Daniel Stenberg
  48. CVE-2019-3822 – gemeldete Schwachstelle in curl

    CVE-2019-3822 Mittel

    Für curl-Produkte wurde eine Sicherheitslücke (CVE-2019-3822) gemeldet; als Beleg dienen die Schwachstellenübersicht und die Security-Seite des curl-Projekts. Eine nähere technische Beschreibung, ein CVSS-Basiswert oder ein Veröffentlichungsdatum sind in den Quelldaten nicht enthalten. Ausnutzungswahrscheinlichkeit (EPSS): 12.8 %. Empfohlene Massnahme: auf eine aktuelle curl-Version aktualisieren.

    EPSS: 12.77% Referenz: curl / Daniel Stenberg
  49. CVE-2015-3197 – Securepoint UTM

    CVE-2015-3197 Mittel

    Für Securepoint UTM wurde eine Schwachstelle (CVE-2015-3197) gemeldet. Zu Angriffsvektor und technischen Details liegen in den ausgewerteten Quellen keine belegten Angaben vor. Ausnutzungswahrscheinlichkeit (EPSS): 11.1 %.

    EPSS: 11.09% Referenz: Securepoint
  50. CVE-2019-5481 – curl

    CVE-2019-5481 Mittel

    Für CVE-2019-5481 liegt ein Eintrag im curl-Sicherheitsadvisory (curl.se) vor. Die Zuordnung umfasst zudem Fedora, NetApp, NAKIVO, Axis, Paessler PRTG, MySQL/MariaDB, SimpleHelp, Debian (DSA) und SUSE/openSUSE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.

    EPSS: 7.27% Referenz: curl / Daniel Stenberg

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog