Zum Inhalt springen

Services, Wiki-Artikel und Blog-Beiträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen

Responsible Disclosure

CVE Advisory Hub

Sicherheitslücken, die von AWARE7-Researchers entdeckt und nach dem Responsible-Disclosure-Prinzip veröffentlicht wurden. Technische Analysen, CVSS-Scores und konkrete Gegenmaßnahmen.

Schwachstellen veröffentlicht
10

Veröffentlichte Advisories

CVE / Datum

CVE-2026-24897

Titel

Remote Code Execution über Arbitrary File Upload in Erugo

Ein authentifizierter, niedrig privilegierter Nutzer kann in der Self-Hosted-Filesharing-Plattform Erugo beliebige Dateien in beliebige Pfade hochladen und darüber Schadcode im öffentlichen Web-Root ausführen - vollständige Kompromittierung der Instanz möglich.

Erugo · <= 0.2.14 · Entdeckt von Leon Phan

Schweregrad

Hoch · 8.8

Web

CVE / Datum

CVE-2026-22605

Titel

Insecure Direct Object Reference in OpenProject Meetings

Nutzer mit der Berechtigung 'Meetings ansehen' in einem beliebigen OpenProject-Projekt können über eine fehlerhafte Berechtigungsprüfung Meeting-Details aus Projekten einsehen, auf die sie eigentlich keinen Zugriff haben.

OpenProject · <= 16.6.2 · Entdeckt von Elisa Popowicz

Schweregrad

Mittel · 4.3

Web

CVE / Datum

CVE-2025-53533

Titel

Reflected Cross-Site Scripting in Pi-hole Web Interface

Eine Reflected-XSS-Schwachstelle in der 404-Fehlerseite des Pi-hole Web Interface ermöglicht es Angreifern, über einen manipulierten URL-Pfad beliebigen JavaScript-Code im Browser des Opfers auszuführen.

Pi-hole Web Interface · <= 6.2.1 · Entdeckt von Vincent Heinen

Schweregrad

Mittel · 6.1

Netzwerk

CVE / Datum

CVE-2025-43579

Titel

Information Exposure in Adobe Acrobat Reader

Eine Information-Exposure-Schwachstelle in Adobe Acrobat Reader ermöglicht es einem Angreifer mit lokalem Systemzugriff, eine Sicherheitsfunktion zu umgehen und ohne Nutzerinteraktion Zugriff auf vertrauliche Daten zu erlangen.

Adobe Acrobat Reader · 24.001.30235 und früher, 20.005.30763 und früher, 25.001.20521 und früher · Entdeckt von Vincent Heinen

Schweregrad

Mittel · 5.5

Desktop

CVE / Datum

CVE-2024-4187

Titel

Stored Cross-Site Scripting in OpenText Filr

Eine Stored-XSS-Schwachstelle im Enterprise-File-Sharing-Produkt OpenText Filr sorgt dafür, dass Nutzer beim Anklicken von Links nicht mehr vor externen Zielen gewarnt werden und schadhafter Code eingeschleust werden kann.

OpenText Filr · 24.1.1, 24.2 · Entdeckt von Dima Pravytskyi

Schweregrad

Mittel · 5.4

Web

CVE / Datum

CVE-2024-33668

Titel

Insecure Direct Object Reference im Zammad Upload Cache

Der Zammad Upload Cache verwendet unsichere, teilweise erratbare Form-IDs zur Identifikation hochgeladener Inhalte - ein Angreifer kann diese erraten, um schadhafte Inhalte in fremde Artikel-Entwürfe einzuschleusen, auf die er keinen Zugriff hat.

Zammad · 6.2.0 - 6.2.x (< 6.3.0) · Entdeckt von Johannes Ludwig

Schweregrad

Kritisch · 9.1

Web

CVE / Datum

CVE-2023-0865

Titel

Missing Authorization in WooCommerce Multiple Customer Addresses & Shipping

Eine fehlende Autorisierung im WooCommerce Multiple Customer Addresses & Shipping Plugin ermöglicht es authentifizierten Angreifern (Subscriber-Rolle und höher), Adressen anderer Kunden zu erstellen, zu ändern und zu löschen.

WooCommerce Multiple Customer Addresses & Shipping · < 21.7 · Entdeckt von Vincent Heinen

Schweregrad

Hoch · 8.8

Web

CVE / Datum

CVE-2021-32793

Titel

Stored Cross-Site Scripting in Pi-hole AdminLTE Web Interface

Eine Stored-XSS-Schwachstelle in der Block-/Allowlist-Verwaltung des Pi-hole AdminLTE Web Interface erlaubt es einem bereits authentifizierten Angreifer, über eine manipulierte Wildcard-Domain schadhaften JavaScript-Code im Admin-Kontext auszuführen.

Pi-hole AdminLTE Web Interface · < 5.5.1 · Entdeckt von Moritz Gruber

Schweregrad

Mittel · 5.7

Netzwerk

Unser Ansatz

Responsible Disclosure

Entdecken wir eine Schwachstelle, informieren wir den betroffenen Hersteller zunächst vertraulich und geben ihm ausreichend Zeit zur Behebung. Erst nach einem festgelegten Zeitraum oder nach Veröffentlichung eines Patches veröffentlichen wir unsere Erkenntnisse.

Dieses Prinzip schützt Nutzer und Unternehmen - und trägt zu einer nachhaltigen Verbesserung der Software-Sicherheit bei.

01

Entdeckung

Schwachstelle wird im Rahmen von Forschung oder Kundenprojekten identifiziert.

02

Meldung

Hersteller wird vertraulich über die Schwachstelle informiert.

03

Koordination

Gemeinsame Abstimmung über Behebung und Veröffentlichungszeitpunkt.

04

Veröffentlichung

Advisory mit vollständiger technischer Analyse und CVE-Nummer wird veröffentlicht.

Schwachstellen in Ihrer Software melden

Sie haben eine Sicherheitslücke gefunden? Melden Sie sie direkt an unser Security-Team - wir koordinieren die Offenlegung mit dem Hersteller.

Kostenlos · 30 Minuten · Unverbindlich

Rufen Sie uns an

Mo-Fr, 8:00-17:00 Uhr - persönlich und unverbindlich.

0209 8830 6764
Jetzt anrufen