1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 20

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 951 bis 1000 von 1016

  1. Nicht authentifizierte SQL-Injection in Joomla SP Page Builder (< 6.7.1)

    CVE-2026-65766 Mittel

    In der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 ermöglicht eine unzureichende Validierung von Order-Parametern im Dynamic-Content-Endpunkt eine SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  2. Fathom Lite: Stored Cross-Site Scripting im Analytics-Endpunkt

    CVE-2026-65697 Mittel

    Fathom Lite enthält bis einschliesslich Version 1.3.1 eine Stored-Cross-Site-Scripting-Schwachstelle im Endpunkt für die Analytics-Erfassung. Nicht authentifizierte Angreifer können eine javascript:-URI einschleusen, die im Top-Pages-Bereich zur Ausführung kommt. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 Publiziert: Referenz: NVD
  3. APIFold: Schwachstelle im /webhooks-Endpunkt des generierten MCP-Servers

    CVE-2026-47769 Mittel

    APIFold liest eine OpenAPI-3.x- oder Swagger-2.x-Spezifikation ein und generiert daraus einen produktionsreifen MCP-Server-Endpunkt. Vor dem Commit 7f19b52280f414f57af2b79a95333d1c8fbeece5 besteht im Endpunkt /webhooks/:serverSlug eine Schwachstelle. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf einen Stand nach dem genannten Commit aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  4. Shopware – Server-Side Request Forgery über external-link-Endpunkt

    CVE-2026-48013 Mittel

    Shopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.

    CVSS: 4.1 Publiziert: Referenz: NVD
  5. Citrix Secure Access Client Rechteausweitung

    CVE-2026-53565 Mittel

    In Citrix Secure Access Client für Windows und Citrix Endpoint Analysis Client für Windows besteht eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    Publiziert: Referenz: NVD
  6. NVIDIA TensorRT-LLM: Unzureichende Eingabevalidierung im gRPC-Chat-API-Endpunkt

    CVE-2026-47470 Mittel

    NVIDIA TensorRT-LLM enthält für alle Plattformen eine Schwachstelle im gRPC-Server-Chat-API-Endpunkt, die auf unzureichender Eingabevalidierung (CWE-20) beruht und lokal ausgenutzt werden kann. Ein erfolgreicher Angriff kann laut Quelle die Verfügbarkeit der Anwendung beeinträchtigen. CVSS-Basiswert: 6.2 (Mittel).

    CVSS: 6.2 Publiziert: Referenz: NVD
  7. Symfony UrlAttributeSanitizer – unterstützte Attribute unvollständig erfasst

    CVE-2026-45753 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 lässt UrlAttributeSanitizer::getSupportedAttributes() Attribute aus. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  8. Symfony – MailtrapRequestParser::doParse() im Umgang mit dem Webhook-Secret

    CVE-2026-45755 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 verarbeitet MailtrapRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  9. Symfony – TwilioRequestParser::doParse() im Umgang mit dem Webhook-Secret

    CVE-2026-47212 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 verarbeitet TwilioRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  10. Symfony – Fix zu CVE-2024-50340 sperrt Runtime-Argv-Parsing nicht vollständig

    CVE-2026-47767 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 5.4.46 bis 5.4.52, 6.4.40, 7.4.12 und 8.0.12 sperrt der Fix zu CVE-2024-50340 das Runtime-Argv-Parsing nicht vollständig ab. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  11. Symfony – DefaultAuthenticationFailureHandler im Umgang mit anfragegesteuerten Daten

    CVE-2026-48489 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 weist der DefaultAuthenticationFailureHandler laut Quelle ein sicherheitsrelevantes Verhalten im Umgang mit anfragegesteuerten Daten auf. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  12. Symfony: Schwachstelle in NoPrivateNetworkHttpClient / IpUtils (mehrere Versionen)

    CVE-2026-48736 Mittel

    Symfony, ein PHP-Framework für Web- und Konsolenanwendungen, ist laut Quelle in den Versionen 5.4.0 bis 5.4.53, 6.4.41, 7.4.13 und 8.0.13 von einem Problem in den Komponenten NoPrivateNetworkHttpClient und IpUtils::PRIVATE_SUBNETS betroffen. Die genaue Auswirkung geht aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  13. Symfony MailomatRequestParser – fehlerhafte Signaturprüfung des Webhooks

    CVE-2026-48747 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.13 und 8.0.13 verarbeitet MailomatRequestParser::validateSignature() den Header X-MOM-Webhook-Signature fehlerhaft. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  14. Symfony – UrlSanitizer::parse() lehnt rohe BiDi-Formatierungszeichen nicht ab

    CVE-2026-48760 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lehnt UrlSanitizer::parse() rohe BiDi-Formatierungszeichen nicht ab. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  15. Symfony – Unsichere strtr()-Kodierung in UrlGenerator::doGenerate()

    CVE-2026-48784 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Laut NVD verwendet UrlGenerator::doGenerate() vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 eine auf strtr() basierende Kodierung von Dot-Segmenten, die als fehlerhaft beschrieben wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  16. CAXPerts UniversalPlantViewer: Fehlerhafte Zugriffskontrolle im License-Endpoint

    CVE-2026-36035 Mittel

    Der Endpoint /api/License/deactivateOffline des CAXPerts UniversalPlantViewer WebServices Server v2.7.6 verfügt über eine fehlerhafte Zugriffskontrolle. Dadurch können authentifizierte Angreifer mit niedrigen Rechten auf diesen Endpoint zugreifen, obwohl sie dafür nicht autorisiert sein sollten; die genaue Auswirkung ist in der ausgewerteten Quelle nicht vollständig überliefert. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  17. Symfony: X509Authenticator extrahiert Benutzerkennung fehlerhaft aus $_SERVER

    CVE-2026-45063 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 extrahiert der X509Authenticator den Benutzeridentifikator fehlerhaft aus der $_SERVER-Variable. Die Quelldaten führen die konkreten Auswirkungen auf die Authentifizierung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  18. Symfony: UrlGenerator validiert Routen-Parameter unzureichend

    CVE-2026-45065 Mittel

    Symfony weist laut NVD eine Schwachstelle im UrlGenerator auf: Routen-Parameter werden dabei gegen ein Pattern validiert; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  19. Symfony: SendmailTransport hängt im -t-Modus Empfängeradressen fehlerhaft an

    CVE-2026-45068 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 hängt SendmailTransport im -t-Modus Empfängeradressen fehlerhaft an den ausgehenden Mailversand an. Die Quelldaten führen die konkreten Auswirkungen nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  20. Symfony: Schwachstelle im HtmlSanitizer (URL-Bereinigung)

    CVE-2026-45066 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die URL-Bereinigung des HtmlSanitizer; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  21. Symfony: OidcTokenHandler::verifyClaims() unzureichende Claim-Prüfung

    CVE-2026-45069 Mittel

    Symfony weist laut NVD eine Schwachstelle in OidcTokenHandler::verifyClaims() auf. Die Methode prüft laut Quelle den Audience-Claim (aud) sowie einen weiteren Claim; die Beschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  22. Symfony: Schwachstelle in der Mime-Komponente (ParameterizedHeader)

    CVE-2026-45070 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die Klasse ParameterizedHeader in der Mime-Komponente von Symfony; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  23. Symfony: Fehlerhafte DOMDocument-Validierungseinstellung in Crawler::addXmlContent()

    CVE-2026-45071 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Crawler::addXmlContent() der DomCrawler-Komponente konfiguriert vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 eine Validierungseinstellung des zugrunde liegenden DOMDocument-Objekts in einer Weise, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  24. Symfony: Escaping-Schwachstelle im file_excerpt-Twig-Filter des Profilers

    CVE-2026-45072 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Von Version 6.4.24 bis 6.4.40 sowie in 7.4.12 und 8.0.12 escaped der file_excerpt-Twig-Filter des Entwicklungs-Profilers Inhalte fehlerhaft. Die Quelldaten führen die genaue Auswirkung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  25. Symfony: PdoAdapter::doClear() erstellt DELETE-Statement unsicher

    CVE-2026-45073 Mittel

    Symfony weist laut NVD eine Schwachstelle in der Cache-Komponente PdoAdapter auf. Die Methode doClear() erstellt dabei ein DELETE-Statement; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  26. Symfony: Fehlverhalten bei method-scoped Sicherheitsattributen

    CVE-2026-45075 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 sind die method-scoped Attribute #[IsGranted], #[IsSignatureValid] und #[IsCsrfTokenValid] von einem Fehlverhalten betroffen; die genaue Art der Auswirkung ist in den ausgewerteten Quelldaten nicht näher beschrieben. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  27. Symfony: Schwachstelle im Cas2Handler (CAS-Service-Parameter)

    CVE-2026-45074 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 7.1.0 bis 7.4.12 sowie 8.0.12 baut der Cas2Handler den CAS-Service-Parameter aus Request-Daten auf; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  28. Symfony: Schwachstelle im server:log-Listener (Monolog-Bridge)

    CVE-2026-45077 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 weist der server:log-Listener des Symfony\Bridge\Monolog-Kommandos eine Schwachstelle auf, die von den Quelldaten jedoch nicht im Detail ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Symfony-Versionen sollten das Update im Blick behalten, sobald die Herstellerdetails vollständig vorliegen.

    Publiziert: Referenz: NVD
  29. Symfony: Schwachstelle im Parser bei Angreifer-kontrolliertem Input

    CVE-2026-45133 Mittel

    Symfony, ein PHP-Framework für Web- und Konsolenanwendungen, weist laut NVD eine Schwachstelle im Parser auf, sofern dieser Angreifer-kontrolliertem Input ausgesetzt ist. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Weitere Details zur konkreten Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  30. Symfony: Fehlerhafte Auflösung von YAML-Collection-Aliasen

    CVE-2026-45304 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Der Parser der Yaml-Komponente löst vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 YAML-Collection-Aliase auf eine Weise auf, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  31. Symfony: ReDoS in Yaml\Parser::cleanup()

    CVE-2026-45305 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 verwendet die Methode Parser::cleanup() der Komponente Symfony\Component\Yaml einen regulären Ausdruck, der bei speziell präparierter Eingabe zu übermässigem Backtracking und damit zu einem Denial of Service führen kann. Betroffen sind Anwendungen, die YAML-Eingaben aus nicht vertrauenswürdigen Quellen verarbeiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  32. ESET-Sicherheitsprodukt – Denial of Service kurz nach Installation oder Upgrade

    CVE-2024-3779 Mittel

    Kurz nach Installation oder Aktualisierung eines ESET-Sicherheitsprodukts konnte ein Angreifer unter nicht standardmässigen Voraussetzungen das Produkt funktionsunfähig machen (Denial of Service). CVSS-Basiswert: 6.1 (Mittel). Betroffen ist ESET.

    CVSS: 6.1 Publiziert: Referenz: NVD
  33. Kaspersky Anti-Virus / Endpoint Security – Denial of Service

    CVE-2021-27223 Mittel

    Ein Modul, das in Kaspersky-Anti-Virus-Produkte für den Heimgebrauch sowie in Kaspersky Endpoint Security eingebunden war, enthielt eine Denial-of-Service-Schwachstelle. Ein lokaler Benutzer konnte durch Ausführen eines speziell gestalteten Binärmoduls einen Windows-Absturz herbeiführen. CVSS-Basiswert: 5.5 (Mittel). Laut Quelle wurde der Fix automatisch ausgeliefert. Empfohlene Massnahme: sicherstellen, dass die automatische Aktualisierung angewendet wurde.

    CVSS: 5.5 Publiziert: Referenz: NVD
  34. Use-after-free im eset_rtp-Kernelmodul von ESET für Linux

    CVE-2022-0615 Mittel

    Ein Use-after-free im Kernelmodul eset_rtp, das in ESET-Produkten für Linux verwendet wird, erlaubt einem potenziellen Angreifer, einen Denial-of-Service-Zustand auf dem System auszulösen. Betroffen sind Produkte von ESET. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 Publiziert: Referenz: NVD
  35. ESET für macOS – Abschalten des ESET-Daemons durch angemeldeten Nutzer

    CVE-2021-37850 Mittel

    In den Consumer- und Business-Produkten von ESET für macOS ermöglicht eine Schwachstelle einem am System angemeldeten Nutzer, den ESET-Daemon zu beenden. Dadurch wird der Schutz des ESET-Sicherheitsprodukts bis zu einem Neustart des Systems ausser Kraft gesetzt. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 Publiziert: Referenz: NVD
  36. Umgehung von UEFI Secure Boot über Kaspersky Rescue Disk

    CVE-2020-26200 Mittel

    Eine Komponente des benutzerdefinierten Bootloaders von Kaspersky erlaubte aufgrund einer unzureichenden Authentizitätsprüfung das Laden nicht vertrauenswürdiger UEFI-Module. Die Komponente ist Teil der Kaspersky Rescue Disk (KRD) und wurde vom Authentication Agent der Full Disk Encryption in Kaspersky Endpoint Security (KES) als vertrauenswürdig eingestuft, wodurch sich UEFI Secure Boot umgehen liess. Zur Ausnutzung ist physischer Zugriff auf den Rechner oder lokale Administratorrechte erforderlich. Betroffen sind Produkte von Kaspersky und Zoho. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 Publiziert: Referenz: NVD
  37. ESET-Installer – beliebiges Überschreiben von Dateien über Symlink

    CVE-2020-26941 Mittel

    Ein lokaler, niedrig privilegierter Nutzer kann ein Verhalten in einem ESET-Installer ausnutzen, um über einen Symlink beliebige Dateien zu überschreiben bzw. zu löschen; Ursache sind unsichere Berechtigungen. Die Ausnutzung ist nur während der Installationsphase und nur bei deaktivierter Selbstverteidigung möglich. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 Publiziert: Referenz: NVD
  38. ESET Endpoint-Produkte für macOS: fehlerhafte Zertifikatsprüfung

    CVE-2016-9892 Mittel

    Der Dienst esets_daemon in ESET Endpoint Antivirus für macOS vor 6.4.168.0 und Endpoint Security für macOS vor 6.4.168.0 überprüft X.509-Zertifikate des SSL-Servers edf.eset.com nicht ordnungsgemäss. Angreifer in einer Mittelsmann-Position können dadurch den Server vortäuschen und über ein selbstsigniertes Zertifikat manipulierte Antworten auf Lizenzaktivierungsanfragen liefern. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: Aktualisierung auf Version 6.4.168.0 oder neuer.

    CVSS: 5.9 Publiziert: Referenz: NVD
  39. ESET Personal Firewall NDIS-Treiber – Rechteausweitung über IOCTL

    CVE-2014-4973 Mittel

    Der NDIS-Filtertreiber der ESET Personal Firewall (EpFwNdis.sys) im Firewall-Modul Build 1183 und früher in ESET Smart Security und ESET Endpoint Security 5.0 bis 7.0 erlaubt lokalen Benutzern über ein präpariertes Argument an einen 0x830020CC-IOCTL-Aufruf die Erlangung erhöhter Rechte. CVSS-Basiswert: 6.9 (Mittel).

    CVSS: 6.9 Publiziert: Referenz: NVD
  40. RAR-Parser mehrerer Virenscanner: Umgehung der Schadsoftware-Erkennung

    CVE-2012-1443 Mittel

    Der RAR-Datei-Parser zahlreicher Virenscanner – darunter ESET NOD32 Antivirus, Kaspersky Anti-Virus, Bitdefender 7.2, Fortinet Antivirus, Sophos Anti-Virus, McAfee Anti-Virus Scanning Engine, Symantec Endpoint Protection 11 und Trend Micro HouseCall – erlaubt Angreifern aus der Ferne unter Mitwirkung des Nutzers, die Schadsoftware-Erkennung zu umgehen. Möglich wird dies über eine RAR-Datei mit einer einleitenden MZ-Zeichenfolge. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  41. Kaspersky Anti-Virus – Umgehung der Malware-Erkennung im ELF-Parser

    CVE-2012-1446 Mittel

    Der ELF-Datei-Parser in zahlreichen Antiviren-Engines, darunter Kaspersky Anti-Virus 7.0.0.125, erlaubt entfernten Angreifern, die Malware-Erkennung über eine ELF-Datei mit verändertem Encoding-Feld zu umgehen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  42. TAR-Parser mehrerer Virenscanner – Umgehung der Schadsoftware-Erkennung

    CVE-2012-1425 Mittel

    Der TAR-Datei-Parser zahlreicher Virenschutzprodukte, darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795, erlaubt entfernten Angreifern die Umgehung der Schadsoftware-Erkennung über eine POSIX-TAR-Datei mit einer bestimmten einleitenden Bytefolge. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  43. TAR-Parser mehrerer Antivirenprodukte – Umgehung der Malware-Erkennung

    CVE-2012-1456 Mittel

    Der TAR-Datei-Parser zahlreicher Antivirenprodukte – darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795 – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Dazu dient eine TAR-Datei mit einer angehängten ZIP-Datei. Laut Quelle könnte der Eintrag später in mehrere CVEs aufgeteilt werden, falls sich zeigt, dass der Fehler unabhängig in verschiedenen TAR-Parser-Implementierungen auftrat. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  44. Umgehung der Malware-Erkennung im TAR-Parser diverser Virenscanner

    CVE-2012-1457 Mittel

    Der TAR-Datei-Parser zahlreicher Virenschutzprodukte – darunter Kaspersky Anti-Virus 7.0.0.125, NOD32 Antivirus 5795 von ESET, Bitdefender 7.2, McAfee Anti-Virus Scanning Engine, Symantec Endpoint Protection 11 und Trend Micro AntiVirus sowie viele weitere Hersteller – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Ausgelöst wird dies über einen TAR-Archiveintrag, dessen Längenfeld die Gesamtgrösse der TAR-Datei überschreitet. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  45. TAR-Parser zahlreicher Virenscanner – Umgehung der Malware-Erkennung

    CVE-2012-1459 Mittel

    Der TAR-Datei-Parser einer grossen Zahl von Antivirenprodukten – darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795 – erlaubt entfernten Angreifern, die Malware-Erkennung zu umgehen. Dazu dient ein TAR-Archiveintrag, dessen Längenfeld dem gesamten Eintrag plus einem Teil des Headers des nächsten Eintrags entspricht. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  46. ZIP-Datei-Parser in Kaspersky Anti-Virus – Umgehung der Malware-Erkennung

    CVE-2012-1462 Mittel

    Der ZIP-Datei-Parser in mehreren Antiviren-Produkten, darunter Kaspersky Anti-Virus 7.0.0.125, erlaubt entfernten Angreifern das Umgehen der Malware-Erkennung über eine ZIP-Datei, die am Anfang einen ungültigen Datenblock enthält. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  47. Gzip-Parser mehrerer Virenscanner – Umgehung der Schadsoftware-Erkennung

    CVE-2012-1461 Mittel

    Der Gzip-Datei-Parser zahlreicher Virenschutzprodukte, darunter Kaspersky Anti-Virus 7.0.0.125 und ESET NOD32 Antivirus 5795, erlaubt entfernten Angreifern die Umgehung der Schadsoftware-Erkennung über eine .tar.gz-Datei mit mehreren komprimierten Streams. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  48. SSL 3.0 POODLE – CBC-Padding-Angriff

    CVE-2014-3566 Niedrig

    Das SSL-Protokoll 3.0 verwendet in OpenSSL bis Version 1.0.1i nichtdeterministisches CBC-Padding, was Man-in-the-Middle-Angriffe zur Entschlüsselung von Klartextdaten ermöglicht (bekannt als POODLE). CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 3.4 EPSS: 100.00% Publiziert: Referenz: NVD
  49. CVE-2015-4000 – Logjam: TLS DHE_EXPORT Downgrade-Angriff

    CVE-2015-4000 Niedrig

    Das TLS-Protokoll 1.2 und früher erlaubt einem Man-in-the-Middle-Angreifer, eine DHE_EXPORT-Verschlüsselung zu erzwingen, wenn der Server diesen schwachen Cipher-Typ unterstützt, auch wenn der Client ihn nicht anfordert. Synology DSM ist betroffen (adressiert in DSM 5.2-5592). CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    CVSS: 3.7 EPSS: 99.73% Publiziert: Referenz: NVD
  50. RC4 – Schwachstelle in TLS/SSL-Initialisierungsphase (Bar Mitzvah)

    CVE-2015-2808 Niedrig

    Der RC4-Algorithmus, wie er im TLS- und SSL-Protokoll eingesetzt wird, kombiniert Zustands- und Schlüsseldaten in der Initialisierungsphase nicht korrekt. Dadurch wird es entfernten Angreifern erleichtert, Plaintext-Daten durch statistische Analysen des verschlüsselten Datenverkehrs zu ermitteln. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 23.4 %.

    CVSS: 3.7 EPSS: 23.36% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog