Zoho ManageEngine Seite 20
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 951 bis 1000 von 1016
-
Nicht authentifizierte SQL-Injection in Joomla SP Page Builder (< 6.7.1)
CVE-2026-65766 MittelIn der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 ermöglicht eine unzureichende Validierung von Order-Parametern im Dynamic-Content-Endpunkt eine SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Fathom Lite: Stored Cross-Site Scripting im Analytics-Endpunkt
CVE-2026-65697 MittelFathom Lite enthält bis einschliesslich Version 1.3.1 eine Stored-Cross-Site-Scripting-Schwachstelle im Endpunkt für die Analytics-Erfassung. Nicht authentifizierte Angreifer können eine javascript:-URI einschleusen, die im Top-Pages-Bereich zur Ausführung kommt. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
APIFold: Schwachstelle im /webhooks-Endpunkt des generierten MCP-Servers
CVE-2026-47769 MittelAPIFold liest eine OpenAPI-3.x- oder Swagger-2.x-Spezifikation ein und generiert daraus einen produktionsreifen MCP-Server-Endpunkt. Vor dem Commit 7f19b52280f414f57af2b79a95333d1c8fbeece5 besteht im Endpunkt /webhooks/:serverSlug eine Schwachstelle. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf einen Stand nach dem genannten Commit aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
Shopware – Server-Side Request Forgery über external-link-Endpunkt
CVE-2026-48013 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.
CVSS: 4.1 Publiziert: Referenz: NVD -
Citrix Secure Access Client Rechteausweitung
CVE-2026-53565 MittelIn Citrix Secure Access Client für Windows und Citrix Endpoint Analysis Client für Windows besteht eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
Publiziert: Referenz: NVD -
NVIDIA TensorRT-LLM: Unzureichende Eingabevalidierung im gRPC-Chat-API-Endpunkt
CVE-2026-47470 MittelNVIDIA TensorRT-LLM enthält für alle Plattformen eine Schwachstelle im gRPC-Server-Chat-API-Endpunkt, die auf unzureichender Eingabevalidierung (CWE-20) beruht und lokal ausgenutzt werden kann. Ein erfolgreicher Angriff kann laut Quelle die Verfügbarkeit der Anwendung beeinträchtigen. CVSS-Basiswert: 6.2 (Mittel).
CVSS: 6.2 Publiziert: Referenz: NVD -
Symfony UrlAttributeSanitizer – unterstützte Attribute unvollständig erfasst
CVE-2026-45753 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 lässt UrlAttributeSanitizer::getSupportedAttributes() Attribute aus. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – MailtrapRequestParser::doParse() im Umgang mit dem Webhook-Secret
CVE-2026-45755 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 verarbeitet MailtrapRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – TwilioRequestParser::doParse() im Umgang mit dem Webhook-Secret
CVE-2026-47212 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 verarbeitet TwilioRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – Fix zu CVE-2024-50340 sperrt Runtime-Argv-Parsing nicht vollständig
CVE-2026-47767 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 5.4.46 bis 5.4.52, 6.4.40, 7.4.12 und 8.0.12 sperrt der Fix zu CVE-2024-50340 das Runtime-Argv-Parsing nicht vollständig ab. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – DefaultAuthenticationFailureHandler im Umgang mit anfragegesteuerten Daten
CVE-2026-48489 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 weist der DefaultAuthenticationFailureHandler laut Quelle ein sicherheitsrelevantes Verhalten im Umgang mit anfragegesteuerten Daten auf. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle in NoPrivateNetworkHttpClient / IpUtils (mehrere Versionen)
CVE-2026-48736 MittelSymfony, ein PHP-Framework für Web- und Konsolenanwendungen, ist laut Quelle in den Versionen 5.4.0 bis 5.4.53, 6.4.41, 7.4.13 und 8.0.13 von einem Problem in den Komponenten NoPrivateNetworkHttpClient und IpUtils::PRIVATE_SUBNETS betroffen. Die genaue Auswirkung geht aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony MailomatRequestParser – fehlerhafte Signaturprüfung des Webhooks
CVE-2026-48747 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.13 und 8.0.13 verarbeitet MailomatRequestParser::validateSignature() den Header X-MOM-Webhook-Signature fehlerhaft. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – UrlSanitizer::parse() lehnt rohe BiDi-Formatierungszeichen nicht ab
CVE-2026-48760 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lehnt UrlSanitizer::parse() rohe BiDi-Formatierungszeichen nicht ab. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – Unsichere strtr()-Kodierung in UrlGenerator::doGenerate()
CVE-2026-48784 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Laut NVD verwendet UrlGenerator::doGenerate() vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 eine auf strtr() basierende Kodierung von Dot-Segmenten, die als fehlerhaft beschrieben wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
CAXPerts UniversalPlantViewer: Fehlerhafte Zugriffskontrolle im License-Endpoint
CVE-2026-36035 MittelDer Endpoint /api/License/deactivateOffline des CAXPerts UniversalPlantViewer WebServices Server v2.7.6 verfügt über eine fehlerhafte Zugriffskontrolle. Dadurch können authentifizierte Angreifer mit niedrigen Rechten auf diesen Endpoint zugreifen, obwohl sie dafür nicht autorisiert sein sollten; die genaue Auswirkung ist in der ausgewerteten Quelle nicht vollständig überliefert. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony: X509Authenticator extrahiert Benutzerkennung fehlerhaft aus $_SERVER
CVE-2026-45063 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 extrahiert der X509Authenticator den Benutzeridentifikator fehlerhaft aus der $_SERVER-Variable. Die Quelldaten führen die konkreten Auswirkungen auf die Authentifizierung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: UrlGenerator validiert Routen-Parameter unzureichend
CVE-2026-45065 MittelSymfony weist laut NVD eine Schwachstelle im UrlGenerator auf: Routen-Parameter werden dabei gegen ein Pattern validiert; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: SendmailTransport hängt im -t-Modus Empfängeradressen fehlerhaft an
CVE-2026-45068 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 hängt SendmailTransport im -t-Modus Empfängeradressen fehlerhaft an den ausgehenden Mailversand an. Die Quelldaten führen die konkreten Auswirkungen nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im HtmlSanitizer (URL-Bereinigung)
CVE-2026-45066 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die URL-Bereinigung des HtmlSanitizer; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: OidcTokenHandler::verifyClaims() unzureichende Claim-Prüfung
CVE-2026-45069 MittelSymfony weist laut NVD eine Schwachstelle in OidcTokenHandler::verifyClaims() auf. Die Methode prüft laut Quelle den Audience-Claim (aud) sowie einen weiteren Claim; die Beschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle in der Mime-Komponente (ParameterizedHeader)
CVE-2026-45070 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die Klasse ParameterizedHeader in der Mime-Komponente von Symfony; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlerhafte DOMDocument-Validierungseinstellung in Crawler::addXmlContent()
CVE-2026-45071 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Crawler::addXmlContent() der DomCrawler-Komponente konfiguriert vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 eine Validierungseinstellung des zugrunde liegenden DOMDocument-Objekts in einer Weise, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: Escaping-Schwachstelle im file_excerpt-Twig-Filter des Profilers
CVE-2026-45072 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Von Version 6.4.24 bis 6.4.40 sowie in 7.4.12 und 8.0.12 escaped der file_excerpt-Twig-Filter des Entwicklungs-Profilers Inhalte fehlerhaft. Die Quelldaten führen die genaue Auswirkung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: PdoAdapter::doClear() erstellt DELETE-Statement unsicher
CVE-2026-45073 MittelSymfony weist laut NVD eine Schwachstelle in der Cache-Komponente PdoAdapter auf. Die Methode doClear() erstellt dabei ein DELETE-Statement; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlverhalten bei method-scoped Sicherheitsattributen
CVE-2026-45075 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 sind die method-scoped Attribute #[IsGranted], #[IsSignatureValid] und #[IsCsrfTokenValid] von einem Fehlverhalten betroffen; die genaue Art der Auswirkung ist in den ausgewerteten Quelldaten nicht näher beschrieben. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im Cas2Handler (CAS-Service-Parameter)
CVE-2026-45074 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 7.1.0 bis 7.4.12 sowie 8.0.12 baut der Cas2Handler den CAS-Service-Parameter aus Request-Daten auf; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im server:log-Listener (Monolog-Bridge)
CVE-2026-45077 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 weist der server:log-Listener des Symfony\Bridge\Monolog-Kommandos eine Schwachstelle auf, die von den Quelldaten jedoch nicht im Detail ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Symfony-Versionen sollten das Update im Blick behalten, sobald die Herstellerdetails vollständig vorliegen.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im Parser bei Angreifer-kontrolliertem Input
CVE-2026-45133 MittelSymfony, ein PHP-Framework für Web- und Konsolenanwendungen, weist laut NVD eine Schwachstelle im Parser auf, sofern dieser Angreifer-kontrolliertem Input ausgesetzt ist. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Weitere Details zur konkreten Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlerhafte Auflösung von YAML-Collection-Aliasen
CVE-2026-45304 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Der Parser der Yaml-Komponente löst vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 YAML-Collection-Aliase auf eine Weise auf, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: ReDoS in Yaml\Parser::cleanup()
CVE-2026-45305 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 verwendet die Methode Parser::cleanup() der Komponente Symfony\Component\Yaml einen regulären Ausdruck, der bei speziell präparierter Eingabe zu übermässigem Backtracking und damit zu einem Denial of Service führen kann. Betroffen sind Anwendungen, die YAML-Eingaben aus nicht vertrauenswürdigen Quellen verarbeiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
ESET-Sicherheitsprodukt – Denial of Service kurz nach Installation oder Upgrade
CVE-2024-3779 MittelKurz nach Installation oder Aktualisierung eines ESET-Sicherheitsprodukts konnte ein Angreifer unter nicht standardmässigen Voraussetzungen das Produkt funktionsunfähig machen (Denial of Service). CVSS-Basiswert: 6.1 (Mittel). Betroffen ist ESET.
CVSS: 6.1 Publiziert: Referenz: NVD -
Kaspersky Anti-Virus / Endpoint Security – Denial of Service
CVE-2021-27223 MittelEin Modul, das in Kaspersky-Anti-Virus-Produkte für den Heimgebrauch sowie in Kaspersky Endpoint Security eingebunden war, enthielt eine Denial-of-Service-Schwachstelle. Ein lokaler Benutzer konnte durch Ausführen eines speziell gestalteten Binärmoduls einen Windows-Absturz herbeiführen. CVSS-Basiswert: 5.5 (Mittel). Laut Quelle wurde der Fix automatisch ausgeliefert. Empfohlene Massnahme: sicherstellen, dass die automatische Aktualisierung angewendet wurde.
CVSS: 5.5 Publiziert: Referenz: NVD -
Use-after-free im eset_rtp-Kernelmodul von ESET für Linux
CVE-2022-0615 MittelEin Use-after-free im Kernelmodul eset_rtp, das in ESET-Produkten für Linux verwendet wird, erlaubt einem potenziellen Angreifer, einen Denial-of-Service-Zustand auf dem System auszulösen. Betroffen sind Produkte von ESET. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
ESET für macOS – Abschalten des ESET-Daemons durch angemeldeten Nutzer
CVE-2021-37850 MittelIn den Consumer- und Business-Produkten von ESET für macOS ermöglicht eine Schwachstelle einem am System angemeldeten Nutzer, den ESET-Daemon zu beenden. Dadurch wird der Schutz des ESET-Sicherheitsprodukts bis zu einem Neustart des Systems ausser Kraft gesetzt. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
Umgehung von UEFI Secure Boot über Kaspersky Rescue Disk
CVE-2020-26200 MittelEine Komponente des benutzerdefinierten Bootloaders von Kaspersky erlaubte aufgrund einer unzureichenden Authentizitätsprüfung das Laden nicht vertrauenswürdiger UEFI-Module. Die Komponente ist Teil der Kaspersky Rescue Disk (KRD) und wurde vom Authentication Agent der Full Disk Encryption in Kaspersky Endpoint Security (KES) als vertrauenswürdig eingestuft, wodurch sich UEFI Secure Boot umgehen liess. Zur Ausnutzung ist physischer Zugriff auf den Rechner oder lokale Administratorrechte erforderlich. Betroffen sind Produkte von Kaspersky und Zoho. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 Publiziert: Referenz: NVD -
ESET-Installer – beliebiges Überschreiben von Dateien über Symlink
CVE-2020-26941 MittelEin lokaler, niedrig privilegierter Nutzer kann ein Verhalten in einem ESET-Installer ausnutzen, um über einen Symlink beliebige Dateien zu überschreiben bzw. zu löschen; Ursache sind unsichere Berechtigungen. Die Ausnutzung ist nur während der Installationsphase und nur bei deaktivierter Selbstverteidigung möglich. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 Publiziert: Referenz: NVD -
ESET Endpoint-Produkte für macOS: fehlerhafte Zertifikatsprüfung
CVE-2016-9892 MittelDer Dienst esets_daemon in ESET Endpoint Antivirus für macOS vor 6.4.168.0 und Endpoint Security für macOS vor 6.4.168.0 überprüft X.509-Zertifikate des SSL-Servers edf.eset.com nicht ordnungsgemäss. Angreifer in einer Mittelsmann-Position können dadurch den Server vortäuschen und über ein selbstsigniertes Zertifikat manipulierte Antworten auf Lizenzaktivierungsanfragen liefern. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: Aktualisierung auf Version 6.4.168.0 oder neuer.
CVSS: 5.9 Publiziert: Referenz: NVD -
ESET Personal Firewall NDIS-Treiber – Rechteausweitung über IOCTL
CVE-2014-4973 MittelDer NDIS-Filtertreiber der ESET Personal Firewall (EpFwNdis.sys) im Firewall-Modul Build 1183 und früher in ESET Smart Security und ESET Endpoint Security 5.0 bis 7.0 erlaubt lokalen Benutzern über ein präpariertes Argument an einen 0x830020CC-IOCTL-Aufruf die Erlangung erhöhter Rechte. CVSS-Basiswert: 6.9 (Mittel).
CVSS: 6.9 Publiziert: Referenz: NVD -
RAR-Parser mehrerer Virenscanner: Umgehung der Schadsoftware-Erkennung
CVE-2012-1443 MittelDer RAR-Datei-Parser zahlreicher Virenscanner – darunter ESET NOD32 Antivirus, Kaspersky Anti-Virus, Bitdefender 7.2, Fortinet Antivirus, Sophos Anti-Virus, McAfee Anti-Virus Scanning Engine, Symantec Endpoint Protection 11 und Trend Micro HouseCall – erlaubt Angreifern aus der Ferne unter Mitwirkung des Nutzers, die Schadsoftware-Erkennung zu umgehen. Möglich wird dies über eine RAR-Datei mit einer einleitenden MZ-Zeichenfolge. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Kaspersky Anti-Virus – Umgehung der Malware-Erkennung im ELF-Parser
CVE-2012-1446 MittelDer ELF-Datei-Parser in zahlreichen Antiviren-Engines, darunter Kaspersky Anti-Virus 7.0.0.125, erlaubt entfernten Angreifern, die Malware-Erkennung über eine ELF-Datei mit verändertem Encoding-Feld zu umgehen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
TAR-Parser mehrerer Virenscanner – Umgehung der Schadsoftware-Erkennung
CVE-2012-1425 MittelDer TAR-Datei-Parser zahlreicher Virenschutzprodukte, darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795, erlaubt entfernten Angreifern die Umgehung der Schadsoftware-Erkennung über eine POSIX-TAR-Datei mit einer bestimmten einleitenden Bytefolge. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
TAR-Parser mehrerer Antivirenprodukte – Umgehung der Malware-Erkennung
CVE-2012-1456 MittelDer TAR-Datei-Parser zahlreicher Antivirenprodukte – darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795 – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Dazu dient eine TAR-Datei mit einer angehängten ZIP-Datei. Laut Quelle könnte der Eintrag später in mehrere CVEs aufgeteilt werden, falls sich zeigt, dass der Fehler unabhängig in verschiedenen TAR-Parser-Implementierungen auftrat. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Umgehung der Malware-Erkennung im TAR-Parser diverser Virenscanner
CVE-2012-1457 MittelDer TAR-Datei-Parser zahlreicher Virenschutzprodukte – darunter Kaspersky Anti-Virus 7.0.0.125, NOD32 Antivirus 5795 von ESET, Bitdefender 7.2, McAfee Anti-Virus Scanning Engine, Symantec Endpoint Protection 11 und Trend Micro AntiVirus sowie viele weitere Hersteller – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Ausgelöst wird dies über einen TAR-Archiveintrag, dessen Längenfeld die Gesamtgrösse der TAR-Datei überschreitet. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
TAR-Parser zahlreicher Virenscanner – Umgehung der Malware-Erkennung
CVE-2012-1459 MittelDer TAR-Datei-Parser einer grossen Zahl von Antivirenprodukten – darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795 – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Dazu dient ein TAR-Archiveintrag, dessen Längenfeld dem gesamten Eintrag plus einem Teil des Headers des nächsten Eintrags entspricht. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
ZIP-Datei-Parser in Kaspersky Anti-Virus – Umgehung der Malware-Erkennung
CVE-2012-1462 MittelDer ZIP-Datei-Parser in mehreren Antiviren-Produkten, darunter Kaspersky Anti-Virus 7.0.0.125, erlaubt entfernten Angreifern das Umgehen der Malware-Erkennung über eine ZIP-Datei, die am Anfang einen ungültigen Datenblock enthält. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Gzip-Parser mehrerer Virenscanner – Umgehung der Schadsoftware-Erkennung
CVE-2012-1461 MittelDer Gzip-Datei-Parser zahlreicher Virenschutzprodukte, darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795, erlaubt entfernten Angreifern die Umgehung der Schadsoftware-Erkennung über eine .tar.gz-Datei mit mehreren komprimierten Streams. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
SSL 3.0 POODLE – CBC-Padding-Angriff
CVE-2014-3566 NiedrigDas SSL-Protokoll 3.0 verwendet in OpenSSL bis Version 1.0.1i nichtdeterministisches CBC-Padding, was Man-in-the-Middle-Angriffe zur Entschlüsselung von Klartextdaten ermöglicht (bekannt als POODLE). CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 3.4 EPSS: 100.00% Publiziert: Referenz: NVD -
CVE-2015-4000 – Logjam: TLS DHE_EXPORT Downgrade-Angriff
CVE-2015-4000 NiedrigDas TLS-Protokoll 1.2 und früher erlaubt einem Man-in-the-Middle-Angreifer, eine DHE_EXPORT-Verschlüsselung zu erzwingen, wenn der Server diesen schwachen Cipher-Typ unterstützt, auch wenn der Client ihn nicht anfordert. Synology DSM ist betroffen (adressiert in DSM 5.2-5592). CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
CVSS: 3.7 EPSS: 99.73% Publiziert: Referenz: NVD -
RC4 – Schwachstelle in TLS/SSL-Initialisierungsphase (Bar Mitzvah)
CVE-2015-2808 NiedrigDer RC4-Algorithmus, wie er im TLS- und SSL-Protokoll eingesetzt wird, kombiniert Zustands- und Schlüsseldaten in der Initialisierungsphase nicht korrekt. Dadurch wird es entfernten Angreifern erleichtert, Plaintext-Daten durch statistische Analysen des verschlüsselten Datenverkehrs zu ermitteln. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 23.4 %.
CVSS: 3.7 EPSS: 23.36% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.