SimpleHelp Remote Support Seite 9
Hersteller: SimpleHelp Ltd
Schwachstellen-Reports
1403 ReportsZeige 401 bis 450 von 1403
-
Zbtlink-Router-Firmware: Vorinstalliertes Remote-Control-Implantat ENDLESSDOORS
CVE-2026-66747 KritischDie Firmware von Zbtlink-Routern enthält laut NVD in jedem veröffentlichten Build der Produktlinie ein fest eingebautes Remote-Control-Implantat namens ENDLESSDOORS. Dabei handelt es sich um das quelloffene Werkzeug ycsunjane/rctl, das fest in die Firmware integriert wurde. CVSS-Basiswert: 9.8 (Kritisch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.
CVSS: 9.8 Publiziert: Referenz: NVD -
OpenCode Studio vor 2.4.4: Fehlende Authentifizierung ermöglicht Zugriff auf beliebige Dateien
CVE-2026-69110 KritischOpenCode Studio vor Version 2.4.4 enthält laut NVD eine Schwachstelle durch fehlende Authentifizierungsprüfung, die es nicht authentifizierten Angreifern aus der Ferne ermöglicht, beliebige Dateien in den Verzeichnissen temp und static/music direkt anzufordern und zu lesen. CVSS-Basiswert: 9.1 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 Publiziert: Referenz: NVD -
Use-after-free in vpu_ioctl.c ermöglicht Rechteausweitung
CVE-2026-0163 KritischIn mehreren Funktionen von vpu_ioctl.c besteht eine Use-after-free-Schwachstelle. Dies kann laut Quelle zu einer entfernten Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 Publiziert: Referenz: NVD -
SimpleHelp Wapt Server: Umgehung der Sicherheitsbeschränkung
CVE-2026-33591 KritischIn Wapt Server vor Version 2.6.1.17813 von SimpleHelp kann ein entfernter, nicht authentifizierter Angreifer mit einem speziell präparierten Paket eine Sicherheitsbeschränkung umgehen und dabei ein gültiges Sitzungstoken abrufen. Die Schwachstelle ermöglicht damit eine Umgehung der Zugriffskontrolle ohne vorherige Anmeldung. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)
CVE-2026-39932 KritischOpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.1 Publiziert: Referenz: NVD -
Krayin CRM 2.2.4: Fehlende Authentifizierung in der Installer-Middleware ermöglicht Übernahme des Administrator-Kontos
CVE-2026-41452 KritischIn Krayin CRM 2.2.4 besteht laut NVD eine fehlende Authentifizierung in der Installer-Middleware. Nicht authentifizierte, entfernte Angreifer können dadurch das primäre Administrator-Konto überschreiben; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Eine EPSS-Einschätzung liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.
CVSS: 9.8 Publiziert: Referenz: NVD -
Juggle: Remote Code Execution über exponierte H2-Datenbank-Konsole
CVE-2026-67208 KritischJuggle enthält bis einschliesslich Version 1.6.0 eine Schwachstelle, die es nicht authentifizierten, entfernten Angreifern über die exponierte H2-Datenbank-Weboberfläche ermöglicht, beliebige Betriebssystembefehle auszuführen (Remote Code Execution). CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und es sind keine Hinweise auf den Einsatz in Ransomware-Kampagnen bekannt.
CVSS: 9.8 Publiziert: Referenz: NVD -
Advanced Views – Remote Code Execution durch Nutzer mit Subscriber-Rolle
CVE-2026-59543 KritischIm WordPress-Plugin Advanced Views bis einschliesslich Version 3.8.11 können authentifizierte Nutzer mit der niedrig privilegierten Subscriber-Rolle Remote Code Execution auslösen. Ein erfolgreicher Angriff erlaubt die Ausführung beliebigen Codes auf dem Server. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 3.8.11.
CVSS: 9.9 Publiziert: Referenz: NVD -
DbGate – Remote Code Execution über JSON-Script-Runner
CVE-2026-47668 KritischIn DbGate, einem plattformübergreifenden Datenbank-Manager, erlaubt der JSON-Script-Runner (POST /runners/start) in den Versionen 7.1.8 und älter die Ausführung von beliebigem Code aus der Ferne durch Code-Injection im Parameter functionName. CVSS-Basiswert: 10 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine Version neuer als 7.1.8 aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
SoftVC VITS Singing Voice Conversion: Path Traversal im Inference-Server
CVE-2026-65701 KritischSoftVC VITS Singing Voice Conversion enthält bis einschliesslich Commit 730930d eine Path-Traversal-Schwachstelle im Inference-Server für die Verarbeitung ganzer Songs. Nicht authentifizierte, entfernte Angreifer können dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses lesen und exfiltrieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Zohocorp ManageEngine ADAudit Plus: Unauthenticated Remote Code Execution über Agent-API
CVE-2026-6516 KritischIn Zohocorp ManageEngine ADAudit Plus vor Version 8606 ermöglicht eine verwundbare Agent-API nicht authentifizierten Angreifern die Remotecodeausführung. Der Angriff ist ohne vorherige Anmeldung aus dem Netzwerk möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf ADAudit Plus Version 8606 oder neuer.
CVSS: 10.0 Publiziert: Referenz: NVD -
Fujitsu openFT (Linux/Solaris) – Pre-Auth Remote Code Execution
CVE-2026-16606 KritischIn Fujitsu Software Linux openFT sowie Fujitsu Software Oracle Solaris openFT vor Version 12.1D00 erlaubt eine Schwachstelle nicht authentifizierten Angreifern die entfernte Codeausführung (Pre-Auth RCE) auf GNU/Linux- bzw. Oracle-Solaris-Systemen. Da keinerlei Zugangsdaten benötigt werden, kann ein Angreifer aus dem Netzwerk die vollständige Kontrolle über das betroffene System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 12.1D00 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Grafana OnCall – Unauthentifizierter Zugriff auf PluginAuthToken
CVE-2026-63087 KritischGrafana OnCall bis einschliesslich Version 1.16.11 enthält eine Schwachstelle für unauthentifizierten Zugriff, über die entfernte Angreifer ein gültiges PluginAuthToken erlangen können. Dazu genügt eine POST-Anfrage an den internen Plugin-Install-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.
CVSS: 9.8 Publiziert: Referenz: NVD -
SimpleHelp: Nicht authentifizierte Befehlsausführung durch fehlende Herkunftsprüfung
CVE-2023-49899 KritischEin nicht authentifizierter, entfernter Angreifer kann auf dem betroffenen Gerät beliebige Befehle ausführen, weil die Herkunft eines Kommunikationskanals nicht korrekt verifiziert wird. Dadurch lässt sich die vollständige Kontrolle über das System erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierte Remote-Code-Execution über den SetParameter-Befehl
CVE-2023-49900 KritischEin nicht authentifizierter Angreifer aus dem Netzwerk kann aufgrund unzureichend bereinigter Benutzereingaben im SetParameter-Befehl Remote-Code-Execution erreichen. Damit lässt sich beliebiger Code auf dem betroffenen System ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte, korrigierte Version einspielen und den Netzzugriff auf den Dienst einschränken.
CVSS: 9.8 Publiziert: Referenz: NVD -
xszyou Fay: Remote Code Execution in der MCP-STDIO-Serververwaltung
CVE-2026-30618 Kritischxszyou Fay 4.3.1 enthält eine Schwachstelle zur entfernten Codeausführung in der Verwaltung des MCP-STDIO-Servers und der Befehlsausführung. Ein entfernter Angreifer kann über die öffentlich erreichbare MCP-Verwaltungsschnittstelle zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die MCP-Verwaltungsschnittstelle nicht öffentlich exponieren und die betroffene Software aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Tenda AC10 v3 – Buffer Overflow im /cgi-bin/UploadCfg-Endpunkt
CVE-2026-51380 KritischIn Tenda AC10 v3 (Firmware V03.03.16.09) besteht eine Buffer-Overflow-Schwachstelle, über die Angreifer einen dauerhaften Denial of Service (DoS) auslösen oder potenziell Code aus der Ferne ausführen können. Der Angriff erfolgt über den Endpunkt /cgi-bin/UploadCfg. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Geräte sollten mit aktualisierter Firmware versehen und der Zugriff auf die Verwaltungsschnittstelle eingeschränkt werden.
CVSS: 9.8 Publiziert: Referenz: NVD -
WWBN AVideo: Stored DOM Cross-Site-Scripting im YPTSocket-Plugin
CVE-2026-54458 KritischWWBN AVideo ist eine quelloffene Videoplattform. Versionen vor 29.0 enthalten eine gespeicherte DOM-Cross-Site-Scripting-Schwachstelle im YPTSocket-Plugin. Ein nicht authentifizierter, entfernter Angreifer kann darüber Schadcode einschleusen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 29.0 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
LiteLLM – Remote Code Execution über die MCP-Server-Konfiguration
CVE-2026-30623 KritischIn LiteLLM 1.18.10 besteht eine Schwachstelle zur Remote-Code-Ausführung in der Funktion zum Anlegen von MCP-Servern. Anwender können MCP-Server über eine JSON-Konfiguration hinzufügen, die das Ausführen beliebiger Befehle ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Google Chrome unter Windows – Use-after-free in Core ermöglicht Sandbox-Ausbruch
CVE-2026-15773 KritischIn der Komponente Core von Google Chrome unter Windows vor Version 150.0.7871.125 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber laut Quelle über eine präparierte HTML-Seite potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Chrome auf Version 150.0.7871.125 oder neuer aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung der deaktivierten Passwortspeicherung
CVE-2026-2590 KritischIn Devolutions Remote Desktop Manager 2025.3.30 und früher wird die Einstellung zum Deaktivieren der Passwortspeicherung in Tresoren in der Komponente für Verbindungseinträge nicht korrekt durchgesetzt. Ein authentifizierter Benutzer kann dadurch Zugangsdaten dauerhaft in Tresoreinträgen ablegen, indem er bestimmte Verbindungstypen anlegt oder bearbeitet, während die Passwortspeicherung deaktiviert ist. Dies kann sensible Informationen gegenüber anderen Benutzern offenlegen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SourceCodester Customer Support System: Fehlende Zugriffskontrolle in ajax.php
CVE-2025-70141 KritischIm SourceCodester Customer Support System 1.0 besteht eine fehlerhafte Zugriffskontrolle in ajax.php. Der AJAX-Dispatcher erzwingt vor dem Aufruf administrativer Methoden keine Authentifizierung oder Autorisierung, sodass ein nicht authentifizierter Angreifer aus der Ferne sensible Operationen ausführen kann, etwa Kunden anlegen, Nutzer einschliesslich des Admin-Kontos löschen sowie Tickets, Abteilungen und Kommentare verändern oder löschen. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: den Zugriff auf die Anwendung einschränken und eine bereinigte Version einspielen, sobald verfügbar.
CVSS: 9.4 Publiziert: Referenz: NVD -
Remote Keyboard Desktop – Unauthentifizierte Codeausführung über rundll32.exe
CVE-2025-66576 KritischRemote Keyboard Desktop 1.0.1 ermöglicht entfernten Angreifern die Ausführung von Systembefehlen über eine per rundll32.exe exportierte Funktion und damit eine nicht authentifizierte Codeausführung. Laut CVSS-Vektor ist der Angriff aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Brocade ASCG – JSON Web Tokens in Logdateien protokolliert
CVE-2025-6391 KritischBrocade ASCG vor 3.3.0 protokolliert JSON Web Tokens (JWT) in Logdateien. Ein Angreifer mit Zugriff auf die Logdateien kann die unverschlüsselten Tokens auslesen, was Sicherheitsfolgen wie unbefugten Zugriff, Session-Hijacking und Informationspreisgabe hat. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Brocade ASCG 3.3.0 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Brocade ASCG: Schwache Kryptografie auf internen Ports
CVE-2025-7398 KritischBrocade ASCG vor Version 3.3.0 erlaubt die Verwendung von Verschlüsselungsalgorithmen mittlerer Stärke auf den internen Ports 9000 und 8036. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 3.3.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
Beliebiges Löschen von Dateien im WordPress-Plugin Support Board
CVE-2025-4828 KritischDas WordPress-Plugin Support Board bis einschliesslich Version 3.8.0 validiert Dateipfade in der Funktion sb_file_delete unzureichend, wodurch Angreifer beliebige Dateien auf dem Server löschen können. Das Löschen kritischer Dateien wie wp-config.php kann zur Remotecodeausführung führen; in Verbindung mit CVE-2025-4855 ist die Ausnutzung ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine Version nach 3.8.0.
CVSS: 9.8 Publiziert: Referenz: NVD -
Autorisierungsumgehung im WordPress-Plugin Support Board
CVE-2025-4855 KritischDas WordPress-Plugin Support Board verwendet in der Funktion sb_encryption() fest codierte Standardgeheimnisse, wodurch in allen Versionen bis einschliesslich 3.8.0 eine Autorisierungsumgehung möglich ist. Nicht authentifizierte Angreifer können dadurch beliebige AJAX-Aktionen der Funktion sb_ajax_execute() ausführen. Die Lücke lässt sich mit CVE-2025-4828 und weiteren Funktionen verketten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE Insight Remote Support – Remote Code Execution vor Version 7.15.0.646
CVE-2025-37099 KritischIn HPE Insight Remote Support (IRS) vor Version 7.15.0.646 besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf HPE Insight Remote Support 7.15.0.646 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Support / Privileged Remote Access – Server-Side Template Injection in der Chat-Funktion
CVE-2025-5309 KritischIn der Chat-Funktion von Remote Support (RS) und Privileged Remote Access (PRA) besteht eine Server-Side-Template-Injection-Schwachstelle, die zu Remote Code Execution führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Checkmk-Exchange-Plugin check-mk-api – Unsichere Deserialisierung und fehlerhafte Zertifikatsprüfung
CVE-2024-47092 KritischDas Checkmk-Exchange-Plugin check-mk-api vor Version 5.8.1 weist eine unsichere Deserialisierung sowie eine fehlerhafte Zertifikatsvalidierung auf. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.8.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fehlendes HSTS in Brocade ASCG Web-Interface
CVE-2024-1509 KritischDas Web-Interface von Brocade ASCG vor Version 3.2.0 erzwingt kein HSTS gemaess RFC 6797. Das Fehlen von HSTS ermöglicht Downgrade- und SSL-Stripping-Man-in-the-Middle-Angriffe und schwaecht den Schutz vor Cookie-Hijacking. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Brocade ASCG 3.2.0 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Standardmässig aktivierte Desktop-Freigabe in Ubuntus gnome-control-center
CVE-2022-1736 KritischDie Konfiguration von gnome-control-center in Ubuntu erlaubte es, dass die Remote-Desktop-Freigabe standardmässig aktiviert war. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
HPE Insight Remote Support – Directory Traversal / Remote Code Execution
CVE-2024-53676 KritischIn Hewlett Packard Enterprise Insight Remote Support besteht eine Directory-Traversal-Schwachstelle. Ein entfernter Angreifer kann sie unter Umständen ausnutzen, um beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Beliebige Dateilöschung im WooCommerce Support Ticket System
CVE-2024-10625 KritischDas WordPress-Plugin WooCommerce Support Ticket System ist wegen unzureichender Prüfung des Dateipfads in der Funktion delete_tmp_uploaded_file() bis einschliesslich Version 17.7 für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zu einer Remote Code Execution führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WooCommerce Support Ticket System (WordPress) – Beliebiger Datei-Upload
CVE-2024-10627 KritischDas WooCommerce-Support-Ticket-System-Plugin für WordPress ist bis einschliesslich Version 17.7 durch fehlende Dateitypprüfung in der Funktion ajax_manage_file_chunk_upload() für beliebige Datei-Uploads anfällig. Dies ermöglicht nicht authentifizierten Angreifern das Hochladen beliebiger Dateien auf den Server der betroffenen Website, wodurch Remote Code Execution möglich werden kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Siemens SINEMA Remote Connect Server: Rechteausweitung über Update-Prozess
CVE-2024-39872 KritischDer SINEMA Remote Connect Server (alle Versionen vor V3.2 SP1) vergibt Rechte für während des Update-Prozesses erzeugte temporäre Dateien nicht korrekt. Ein authentifizierter Angreifer mit der Rolle zur Verwaltung von Firmware-Updates kann dies ausnutzen, um seine Rechte auf Betriebssystemebene auszuweiten. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf V3.2 SP1 oder neuer aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung des Vault-Masterpassworts
CVE-2024-6057 KritischEine fehlerhafte Authentifizierung in der Vault-Passwortfunktion von Devolutions Remote Desktop Manager 2024.1.31.0 und früher erlaubt es einem Angreifer, der bereits Zugriff auf eine RDM-Instanz kompromittiert hat, über die Offline-Modus-Funktion das Master-Passwort des Vaults zu umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2022-32257 – Fehlende Zugriffskontrolle in Siemens SINEMA Remote Connect Server
CVE-2022-32257 KritischIm SINEMA Remote Connect Server (alle Versionen vor V3.2) fehlt laut NVD bei einigen Endpunkten des enthaltenen Webdienstes eine korrekte Zugriffskontrolle. Dies kann zu unberechtigtem Zugriff auf Ressourcen und möglicherweise zur Codeausführung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die betroffene Anwendung auf V3.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im Customer Support System
CVE-2023-49547 KritischIm Customer Support System v1 wurde eine SQL-Injection-Schwachstelle entdeckt. Sie lässt sich über den Parameter username unter /customer_support/ajax.php?action=login ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Customer Support System: SQL-Injection über den subject-Parameter
CVE-2023-49970 KritischDas Customer Support System v1 enthält eine SQL-Injection-Schwachstelle über den Parameter subject in /customer_support/ajax.php?action=save_ticket. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ausführung von beliebigem Lua-Code in Unified Remote
CVE-2023-52252 KritischUnified Remote 3.13.0 erlaubt entfernten Angreifern die Ausführung von beliebigem Lua-Code, weil der Remote-Upload-Endpunkt einen mit Wildcard gesetzten Access-Control-Allow-Origin verwendet. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Parallels RAS: Remote-Code-Ausführung durch Kiosk-Breakout
CVE-2023-45894 KritischDer Remote Application Server in Parallels RAS vor 19.2.23975 trennt virtualisierte Anwendungen nicht vom Server. Dadurch kann ein entfernter Angreifer über Standard-Techniken zum Ausbruch aus dem Kiosk-Modus Remote-Code-Ausführung erreichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Parallels RAS 19.2.23975 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Rechte-Umgehung in Devolutions Remote Desktop Manager unter iOS
CVE-2023-6593 KritischIn Devolutions Remote Desktop Manager 2023.3.4.0 und früher unter iOS besteht eine clientseitige Umgehung von Berechtigungen. Ein Angreifer mit Zugriff auf die Anwendung kann Einträge in einer SQL-Datenquelle ohne Einschränkungen ausführen. Dadurch lassen sich vorgesehene Zugriffskontrollen umgehen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
RemoteClinic 2.0 – SQL-Injection über den ID-Parameter
CVE-2023-33478 KritischIn RemoteClinic 2.0 besteht eine SQL-Injection-Schwachstelle über den ID-Parameter in /medicines/stocks.php. Angreifer können darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
RemoteClinic 2.0 – SQL-Injection in /staff/edit.php
CVE-2023-33479 KritischRemoteClinic Version 2.0 enthält eine SQL-Injection-Schwachstelle in der Datei /staff/edit.php. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
RemoteClinic – zeitbasierte blinde SQL-Injektion über den Parameter start
CVE-2023-33481 KritischRemoteClinic 2.0 ist über den GET-Parameter start in patients/index.php für eine zeitbasierte blinde SQL-Injektion anfällig. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung von Berechtigungen im Passwort-Analyzer
CVE-2023-5765 KritischEine unsachgemässe Zugriffskontrolle in der Passwort-Analyzer-Funktion von Devolutions Remote Desktop Manager 2023.2.33 und früher unter Windows erlaubt es einem Angreifer, Berechtigungen durch Wechsel der Datenquelle zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Desktop Manager (Windows): Remotecodeausführung
CVE-2023-5766 KritischEine Schwachstelle in Remote Desktop Manager 2023.2.33 und aelter unter Windows erlaubt einem Angreifer, über ein speziell praepariertes TCP-Paket Code aus einer anderen Windows-Nutzersitzung auf demselben Host auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
TSplus Remote Work: Klartext-Passwort im HTML-Quelltext des SSO-Portals
CVE-2023-27132 KritischIn TSplus Remote Work 16.0.0.0 wird im HTML-Quelltext des Web-Portals für das gesicherte Single Sign-On ein Passwort im Klartext in der Zeile var pass hinterlegt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
TSplus Remote Work – Schwache Dateiberechtigungen mit Privilege Escalation
CVE-2023-27133 KritischTSplus Remote Work 16.0.0.0 weist schwache Berechtigungen für .exe-, .js- und .html-Dateien im Ordner %PROGRAMFILES(X86)%\TSplus-RemoteWork\Clients\www auf. Dies kann eine Rechteausweitung ermöglichen, falls ein anderer lokaler Benutzer eine Datei verändert. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.