1.14 Aktiv ausgenutzte Lücken
Remote Access / RMM / Fernwartung

SimpleHelp Remote Support Seite 9

Hersteller: SimpleHelp Ltd

Remote Access / RMM / Fernwartung
1403
Reports
191
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1403 Reports

Zeige 401 bis 450 von 1403

  1. Zbtlink-Router-Firmware: Vorinstalliertes Remote-Control-Implantat ENDLESSDOORS

    CVE-2026-66747 Kritisch

    Die Firmware von Zbtlink-Routern enthält laut NVD in jedem veröffentlichten Build der Produktlinie ein fest eingebautes Remote-Control-Implantat namens ENDLESSDOORS. Dabei handelt es sich um das quelloffene Werkzeug ycsunjane/rctl, das fest in die Firmware integriert wurde. CVSS-Basiswert: 9.8 (Kritisch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. OpenCode Studio vor 2.4.4: Fehlende Authentifizierung ermöglicht Zugriff auf beliebige Dateien

    CVE-2026-69110 Kritisch

    OpenCode Studio vor Version 2.4.4 enthält laut NVD eine Schwachstelle durch fehlende Authentifizierungsprüfung, die es nicht authentifizierten Angreifern aus der Ferne ermöglicht, beliebige Dateien in den Verzeichnissen temp und static/music direkt anzufordern und zu lesen. CVSS-Basiswert: 9.1 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 Publiziert: Referenz: NVD
  3. Use-after-free in vpu_ioctl.c ermöglicht Rechteausweitung

    CVE-2026-0163 Kritisch

    In mehreren Funktionen von vpu_ioctl.c besteht eine Use-after-free-Schwachstelle. Dies kann laut Quelle zu einer entfernten Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. SimpleHelp Wapt Server: Umgehung der Sicherheitsbeschränkung

    CVE-2026-33591 Kritisch

    In Wapt Server vor Version 2.6.1.17813 von SimpleHelp kann ein entfernter, nicht authentifizierter Angreifer mit einem speziell präparierten Paket eine Sicherheitsbeschränkung umgehen und dabei ein gültiges Sitzungstoken abrufen. Die Schwachstelle ermöglicht damit eine Umgehung der Zugriffskontrolle ohne vorherige Anmeldung. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  5. OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)

    CVE-2026-39932 Kritisch

    OpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.1 Publiziert: Referenz: NVD
  6. Krayin CRM 2.2.4: Fehlende Authentifizierung in der Installer-Middleware ermöglicht Übernahme des Administrator-Kontos

    CVE-2026-41452 Kritisch

    In Krayin CRM 2.2.4 besteht laut NVD eine fehlende Authentifizierung in der Installer-Middleware. Nicht authentifizierte, entfernte Angreifer können dadurch das primäre Administrator-Konto überschreiben; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Eine EPSS-Einschätzung liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. Juggle: Remote Code Execution über exponierte H2-Datenbank-Konsole

    CVE-2026-67208 Kritisch

    Juggle enthält bis einschliesslich Version 1.6.0 eine Schwachstelle, die es nicht authentifizierten, entfernten Angreifern über die exponierte H2-Datenbank-Weboberfläche ermöglicht, beliebige Betriebssystembefehle auszuführen (Remote Code Execution). CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und es sind keine Hinweise auf den Einsatz in Ransomware-Kampagnen bekannt.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Advanced Views – Remote Code Execution durch Nutzer mit Subscriber-Rolle

    CVE-2026-59543 Kritisch

    Im WordPress-Plugin Advanced Views bis einschliesslich Version 3.8.11 können authentifizierte Nutzer mit der niedrig privilegierten Subscriber-Rolle Remote Code Execution auslösen. Ein erfolgreicher Angriff erlaubt die Ausführung beliebigen Codes auf dem Server. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 3.8.11.

    CVSS: 9.9 Publiziert: Referenz: NVD
  9. DbGate – Remote Code Execution über JSON-Script-Runner

    CVE-2026-47668 Kritisch

    In DbGate, einem plattformübergreifenden Datenbank-Manager, erlaubt der JSON-Script-Runner (POST /runners/start) in den Versionen 7.1.8 und älter die Ausführung von beliebigem Code aus der Ferne durch Code-Injection im Parameter functionName. CVSS-Basiswert: 10 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine Version neuer als 7.1.8 aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  10. SoftVC VITS Singing Voice Conversion: Path Traversal im Inference-Server

    CVE-2026-65701 Kritisch

    SoftVC VITS Singing Voice Conversion enthält bis einschliesslich Commit 730930d eine Path-Traversal-Schwachstelle im Inference-Server für die Verarbeitung ganzer Songs. Nicht authentifizierte, entfernte Angreifer können dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses lesen und exfiltrieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  11. Zohocorp ManageEngine ADAudit Plus: Unauthenticated Remote Code Execution über Agent-API

    CVE-2026-6516 Kritisch

    In Zohocorp ManageEngine ADAudit Plus vor Version 8606 ermöglicht eine verwundbare Agent-API nicht authentifizierten Angreifern die Remotecodeausführung. Der Angriff ist ohne vorherige Anmeldung aus dem Netzwerk möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf ADAudit Plus Version 8606 oder neuer.

    CVSS: 10.0 Publiziert: Referenz: NVD
  12. Fujitsu openFT (Linux/Solaris) – Pre-Auth Remote Code Execution

    CVE-2026-16606 Kritisch

    In Fujitsu Software Linux openFT sowie Fujitsu Software Oracle Solaris openFT vor Version 12.1D00 erlaubt eine Schwachstelle nicht authentifizierten Angreifern die entfernte Codeausführung (Pre-Auth RCE) auf GNU/Linux- bzw. Oracle-Solaris-Systemen. Da keinerlei Zugangsdaten benötigt werden, kann ein Angreifer aus dem Netzwerk die vollständige Kontrolle über das betroffene System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 12.1D00 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Grafana OnCall – Unauthentifizierter Zugriff auf PluginAuthToken

    CVE-2026-63087 Kritisch

    Grafana OnCall bis einschliesslich Version 1.16.11 enthält eine Schwachstelle für unauthentifizierten Zugriff, über die entfernte Angreifer ein gültiges PluginAuthToken erlangen können. Dazu genügt eine POST-Anfrage an den internen Plugin-Install-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. SimpleHelp: Nicht authentifizierte Befehlsausführung durch fehlende Herkunftsprüfung

    CVE-2023-49899 Kritisch

    Ein nicht authentifizierter, entfernter Angreifer kann auf dem betroffenen Gerät beliebige Befehle ausführen, weil die Herkunft eines Kommunikationskanals nicht korrekt verifiziert wird. Dadurch lässt sich die vollständige Kontrolle über das System erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Unauthentifizierte Remote-Code-Execution über den SetParameter-Befehl

    CVE-2023-49900 Kritisch

    Ein nicht authentifizierter Angreifer aus dem Netzwerk kann aufgrund unzureichend bereinigter Benutzereingaben im SetParameter-Befehl Remote-Code-Execution erreichen. Damit lässt sich beliebiger Code auf dem betroffenen System ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte, korrigierte Version einspielen und den Netzzugriff auf den Dienst einschränken.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. xszyou Fay: Remote Code Execution in der MCP-STDIO-Serververwaltung

    CVE-2026-30618 Kritisch

    xszyou Fay 4.3.1 enthält eine Schwachstelle zur entfernten Codeausführung in der Verwaltung des MCP-STDIO-Servers und der Befehlsausführung. Ein entfernter Angreifer kann über die öffentlich erreichbare MCP-Verwaltungsschnittstelle zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die MCP-Verwaltungsschnittstelle nicht öffentlich exponieren und die betroffene Software aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Tenda AC10 v3 – Buffer Overflow im /cgi-bin/UploadCfg-Endpunkt

    CVE-2026-51380 Kritisch

    In Tenda AC10 v3 (Firmware V03.03.16.09) besteht eine Buffer-Overflow-Schwachstelle, über die Angreifer einen dauerhaften Denial of Service (DoS) auslösen oder potenziell Code aus der Ferne ausführen können. Der Angriff erfolgt über den Endpunkt /cgi-bin/UploadCfg. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Geräte sollten mit aktualisierter Firmware versehen und der Zugriff auf die Verwaltungsschnittstelle eingeschränkt werden.

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. WWBN AVideo: Stored DOM Cross-Site-Scripting im YPTSocket-Plugin

    CVE-2026-54458 Kritisch

    WWBN AVideo ist eine quelloffene Videoplattform. Versionen vor 29.0 enthalten eine gespeicherte DOM-Cross-Site-Scripting-Schwachstelle im YPTSocket-Plugin. Ein nicht authentifizierter, entfernter Angreifer kann darüber Schadcode einschleusen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 29.0 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  19. LiteLLM – Remote Code Execution über die MCP-Server-Konfiguration

    CVE-2026-30623 Kritisch

    In LiteLLM 1.18.10 besteht eine Schwachstelle zur Remote-Code-Ausführung in der Funktion zum Anlegen von MCP-Servern. Anwender können MCP-Server über eine JSON-Konfiguration hinzufügen, die das Ausführen beliebiger Befehle ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Google Chrome unter Windows – Use-after-free in Core ermöglicht Sandbox-Ausbruch

    CVE-2026-15773 Kritisch

    In der Komponente Core von Google Chrome unter Windows vor Version 150.0.7871.125 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber laut Quelle über eine präparierte HTML-Seite potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Chrome auf Version 150.0.7871.125 oder neuer aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  21. Devolutions Remote Desktop Manager – Umgehung der deaktivierten Passwortspeicherung

    CVE-2026-2590 Kritisch

    In Devolutions Remote Desktop Manager 2025.3.30 und früher wird die Einstellung zum Deaktivieren der Passwortspeicherung in Tresoren in der Komponente für Verbindungseinträge nicht korrekt durchgesetzt. Ein authentifizierter Benutzer kann dadurch Zugangsdaten dauerhaft in Tresoreinträgen ablegen, indem er bestimmte Verbindungstypen anlegt oder bearbeitet, während die Passwortspeicherung deaktiviert ist. Dies kann sensible Informationen gegenüber anderen Benutzern offenlegen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. SourceCodester Customer Support System: Fehlende Zugriffskontrolle in ajax.php

    CVE-2025-70141 Kritisch

    Im SourceCodester Customer Support System 1.0 besteht eine fehlerhafte Zugriffskontrolle in ajax.php. Der AJAX-Dispatcher erzwingt vor dem Aufruf administrativer Methoden keine Authentifizierung oder Autorisierung, sodass ein nicht authentifizierter Angreifer aus der Ferne sensible Operationen ausführen kann, etwa Kunden anlegen, Nutzer einschliesslich des Admin-Kontos löschen sowie Tickets, Abteilungen und Kommentare verändern oder löschen. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: den Zugriff auf die Anwendung einschränken und eine bereinigte Version einspielen, sobald verfügbar.

    CVSS: 9.4 Publiziert: Referenz: NVD
  23. Remote Keyboard Desktop – Unauthentifizierte Codeausführung über rundll32.exe

    CVE-2025-66576 Kritisch

    Remote Keyboard Desktop 1.0.1 ermöglicht entfernten Angreifern die Ausführung von Systembefehlen über eine per rundll32.exe exportierte Funktion und damit eine nicht authentifizierte Codeausführung. Laut CVSS-Vektor ist der Angriff aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. Brocade ASCG – JSON Web Tokens in Logdateien protokolliert

    CVE-2025-6391 Kritisch

    Brocade ASCG vor 3.3.0 protokolliert JSON Web Tokens (JWT) in Logdateien. Ein Angreifer mit Zugriff auf die Logdateien kann die unverschlüsselten Tokens auslesen, was Sicherheitsfolgen wie unbefugten Zugriff, Session-Hijacking und Informationspreisgabe hat. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Brocade ASCG 3.3.0 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  25. Brocade ASCG: Schwache Kryptografie auf internen Ports

    CVE-2025-7398 Kritisch

    Brocade ASCG vor Version 3.3.0 erlaubt die Verwendung von Verschlüsselungsalgorithmen mittlerer Stärke auf den internen Ports 9000 und 8036. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 3.3.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  26. Beliebiges Löschen von Dateien im WordPress-Plugin Support Board

    CVE-2025-4828 Kritisch

    Das WordPress-Plugin Support Board bis einschliesslich Version 3.8.0 validiert Dateipfade in der Funktion sb_file_delete unzureichend, wodurch Angreifer beliebige Dateien auf dem Server löschen können. Das Löschen kritischer Dateien wie wp-config.php kann zur Remotecodeausführung führen; in Verbindung mit CVE-2025-4855 ist die Ausnutzung ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine Version nach 3.8.0.

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. Autorisierungsumgehung im WordPress-Plugin Support Board

    CVE-2025-4855 Kritisch

    Das WordPress-Plugin Support Board verwendet in der Funktion sb_encryption() fest codierte Standardgeheimnisse, wodurch in allen Versionen bis einschliesslich 3.8.0 eine Autorisierungsumgehung möglich ist. Nicht authentifizierte Angreifer können dadurch beliebige AJAX-Aktionen der Funktion sb_ajax_execute() ausführen. Die Lücke lässt sich mit CVE-2025-4828 und weiteren Funktionen verketten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. HPE Insight Remote Support – Remote Code Execution vor Version 7.15.0.646

    CVE-2025-37099 Kritisch

    In HPE Insight Remote Support (IRS) vor Version 7.15.0.646 besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf HPE Insight Remote Support 7.15.0.646 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. Remote Support / Privileged Remote Access – Server-Side Template Injection in der Chat-Funktion

    CVE-2025-5309 Kritisch

    In der Chat-Funktion von Remote Support (RS) und Privileged Remote Access (PRA) besteht eine Server-Side-Template-Injection-Schwachstelle, die zu Remote Code Execution führen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Checkmk-Exchange-Plugin check-mk-api – Unsichere Deserialisierung und fehlerhafte Zertifikatsprüfung

    CVE-2024-47092 Kritisch

    Das Checkmk-Exchange-Plugin check-mk-api vor Version 5.8.1 weist eine unsichere Deserialisierung sowie eine fehlerhafte Zertifikatsvalidierung auf. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.8.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Fehlendes HSTS in Brocade ASCG Web-Interface

    CVE-2024-1509 Kritisch

    Das Web-Interface von Brocade ASCG vor Version 3.2.0 erzwingt kein HSTS gemaess RFC 6797. Das Fehlen von HSTS ermöglicht Downgrade- und SSL-Stripping-Man-in-the-Middle-Angriffe und schwaecht den Schutz vor Cookie-Hijacking. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Brocade ASCG 3.2.0 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  32. Standardmässig aktivierte Desktop-Freigabe in Ubuntus gnome-control-center

    CVE-2022-1736 Kritisch

    Die Konfiguration von gnome-control-center in Ubuntu erlaubte es, dass die Remote-Desktop-Freigabe standardmässig aktiviert war. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. HPE Insight Remote Support – Directory Traversal / Remote Code Execution

    CVE-2024-53676 Kritisch

    In Hewlett Packard Enterprise Insight Remote Support besteht eine Directory-Traversal-Schwachstelle. Ein entfernter Angreifer kann sie unter Umständen ausnutzen, um beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. Beliebige Dateilöschung im WooCommerce Support Ticket System

    CVE-2024-10625 Kritisch

    Das WordPress-Plugin WooCommerce Support Ticket System ist wegen unzureichender Prüfung des Dateipfads in der Funktion delete_tmp_uploaded_file() bis einschliesslich Version 17.7 für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zu einer Remote Code Execution führen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. WooCommerce Support Ticket System (WordPress) – Beliebiger Datei-Upload

    CVE-2024-10627 Kritisch

    Das WooCommerce-Support-Ticket-System-Plugin für WordPress ist bis einschliesslich Version 17.7 durch fehlende Dateitypprüfung in der Funktion ajax_manage_file_chunk_upload() für beliebige Datei-Uploads anfällig. Dies ermöglicht nicht authentifizierten Angreifern das Hochladen beliebiger Dateien auf den Server der betroffenen Website, wodurch Remote Code Execution möglich werden kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. Siemens SINEMA Remote Connect Server: Rechteausweitung über Update-Prozess

    CVE-2024-39872 Kritisch

    Der SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) vergibt Rechte für während des Update-Prozesses erzeugte temporäre Dateien nicht korrekt. Ein authentifizierter Angreifer mit der Rolle zur Verwaltung von Firmware-Updates kann dies ausnutzen, um seine Rechte auf Betriebssystemebene auszuweiten. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf V3.2 SP1 oder neuer aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  37. Devolutions Remote Desktop Manager – Umgehung des Vault-Masterpassworts

    CVE-2024-6057 Kritisch

    Eine fehlerhafte Authentifizierung in der Vault-Passwortfunktion von Devolutions Remote Desktop Manager 2024.1.31.0 und früher erlaubt es einem Angreifer, der bereits Zugriff auf eine RDM-Instanz kompromittiert hat, über die Offline-Modus-Funktion das Master-Passwort des Vaults zu umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. CVE-2022-32257 – Fehlende Zugriffskontrolle in Siemens SINEMA Remote Connect Server

    CVE-2022-32257 Kritisch

    Im SINEMA Remote Connect Server (alle Versionen vor V3.2) fehlt laut NVD bei einigen Endpunkten des enthaltenen Webdienstes eine korrekte Zugriffskontrolle. Dies kann zu unberechtigtem Zugriff auf Ressourcen und möglicherweise zur Codeausführung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die betroffene Anwendung auf V3.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. SQL-Injection im Customer Support System

    CVE-2023-49547 Kritisch

    Im Customer Support System v1 wurde eine SQL-Injection-Schwachstelle entdeckt. Sie lässt sich über den Parameter username unter /customer_support/ajax.php?action=login ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Customer Support System: SQL-Injection über den subject-Parameter

    CVE-2023-49970 Kritisch

    Das Customer Support System v1 enthält eine SQL-Injection-Schwachstelle über den Parameter subject in /customer_support/ajax.php?action=save_ticket. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. Ausführung von beliebigem Lua-Code in Unified Remote

    CVE-2023-52252 Kritisch

    Unified Remote 3.13.0 erlaubt entfernten Angreifern die Ausführung von beliebigem Lua-Code, weil der Remote-Upload-Endpunkt einen mit Wildcard gesetzten Access-Control-Allow-Origin verwendet. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. Parallels RAS: Remote-Code-Ausführung durch Kiosk-Breakout

    CVE-2023-45894 Kritisch

    Der Remote Application Server in Parallels RAS vor 19.2.23975 trennt virtualisierte Anwendungen nicht vom Server. Dadurch kann ein entfernter Angreifer über Standard-Techniken zum Ausbruch aus dem Kiosk-Modus Remote-Code-Ausführung erreichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Parallels RAS 19.2.23975 oder neuer aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  43. Rechte-Umgehung in Devolutions Remote Desktop Manager unter iOS

    CVE-2023-6593 Kritisch

    In Devolutions Remote Desktop Manager 2023.3.4.0 und früher unter iOS besteht eine clientseitige Umgehung von Berechtigungen. Ein Angreifer mit Zugriff auf die Anwendung kann Einträge in einer SQL-Datenquelle ohne Einschränkungen ausführen. Dadurch lassen sich vorgesehene Zugriffskontrollen umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. RemoteClinic 2.0 – SQL-Injection über den ID-Parameter

    CVE-2023-33478 Kritisch

    In RemoteClinic 2.0 besteht eine SQL-Injection-Schwachstelle über den ID-Parameter in /medicines/stocks.php. Angreifer können darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. RemoteClinic 2.0 – SQL-Injection in /staff/edit.php

    CVE-2023-33479 Kritisch

    RemoteClinic Version 2.0 enthält eine SQL-Injection-Schwachstelle in der Datei /staff/edit.php. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  46. RemoteClinic – zeitbasierte blinde SQL-Injektion über den Parameter start

    CVE-2023-33481 Kritisch

    RemoteClinic 2.0 ist über den GET-Parameter start in patients/index.php für eine zeitbasierte blinde SQL-Injektion anfällig. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. Devolutions Remote Desktop Manager – Umgehung von Berechtigungen im Passwort-Analyzer

    CVE-2023-5765 Kritisch

    Eine unsachgemässe Zugriffskontrolle in der Passwort-Analyzer-Funktion von Devolutions Remote Desktop Manager 2023.2.33 und früher unter Windows erlaubt es einem Angreifer, Berechtigungen durch Wechsel der Datenquelle zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Remote Desktop Manager (Windows): Remotecodeausführung

    CVE-2023-5766 Kritisch

    Eine Schwachstelle in Remote Desktop Manager 2023.2.33 und aelter unter Windows erlaubt einem Angreifer, über ein speziell praepariertes TCP-Paket Code aus einer anderen Windows-Nutzersitzung auf demselben Host auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. TSplus Remote Work: Klartext-Passwort im HTML-Quelltext des SSO-Portals

    CVE-2023-27132 Kritisch

    In TSplus Remote Work 16.0.0.0 wird im HTML-Quelltext des Web-Portals für das gesicherte Single Sign-On ein Passwort im Klartext in der Zeile var pass hinterlegt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. TSplus Remote Work – Schwache Dateiberechtigungen mit Privilege Escalation

    CVE-2023-27133 Kritisch

    TSplus Remote Work 16.0.0.0 weist schwache Berechtigungen für .exe-, .js- und .html-Dateien im Ordner %PROGRAMFILES(X86)%\TSplus-RemoteWork\Clients\www auf. Dies kann eine Rechteausweitung ermöglichen, falls ein anderer lokaler Benutzer eine Datei verändert. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog