Sicherheitslücke in OpenText Dimensions RM ermöglicht beliebiges Dateiauslesen

Table of Contents

Schwerwiegende Sicherheitslücken wurde in OpenText Dimensions RM entdeckt, einer Software zur Verwaltung von Anforderungen und Konfigurationsänderungen in Softwareentwicklungsprojekten. Diese Schwachstelle, bekannt unter der Bezeichnung CVE-2024-5202, ermöglicht es Angreifern, beliebige Dateien auf dem Dimensions RM Server zu lesen. Betroffen sind die Versionen 12.10, 12.11, 12.11.1 und CE 23.4 (12.11.2).

Zusätzlich wurde eine weitere Schwachstelle (CVE-2024-5201) entdeckt, die eine Privilegieneskalation ermöglicht. Ein authentifizierter Nutzer kann durch Manipulation einer unbekannten Eingabe im HTTP Request Handler seine Berechtigungen auf die eines anderen Nutzers erweitern. Diese Schwachstelle beeinträchtigt die Vertraulichkeit, Integrität und Verfügbarkeit des Systems.

Schwachstellenbeschreibungen

CVE-2024-5202: Diese Schwachstelle ermöglicht beliebiges Datei-Lesen durch einen Angreifer, der Zugriff auf den Dimensions RM Server erhält.

CVE-2024-5201: Diese Schwachstelle ermöglicht es einem authentifizierten Nutzer, seine Berechtigungen auf die eines anderen Nutzers zu erweitern. Die Schwachstelle betrifft den HTTP Request Handler und kann über das Netzwerk ausgenutzt werden. Technische Details und ein Exploit sind derzeit nicht bekannt.

Related Posts

Spyware pcTattletale auf Check-in-Computern von Hotels entdeckt

Eine Verbraucher-Spionage-App namens pcTattletale wurde auf Check-in-Systemen von mindestens drei Wyndham-Hotels in den USA entdeckt, wie TechCrunch berichtet. Die App, die unbemerkt im Hintergrund läuft, erfasst kontinuierlich Screenshots der Buchungssysteme der Hotels, die sensible Gästeinformationen enthalten. Aufgrund einer Sicherheitslücke in der Spyware sind diese Screenshots im Internet zugänglich. Laut dem Bericht sind mindestens drei Wyndham Hotels betroffen. Unklar ist, ob die Spyware absichtlich installiert wurde, oder von einem Angreifer auf die Systeme gebracht wurde. Denn Die App wird als “Mitarbeiter Monitoring System” vermarktet.

Read More

SQL-Injection-Schwachstelle in Cisco Firepower Management Center Software

Eine Schwachstelle in der webbasierten Management-Schnittstelle der Network Monitoring Lösung Cisco Firepower Management Center (FMC) Software ermöglicht es einem authentifizierten, entfernten Angreifer, SQL-Injection-Angriffe auf ein betroffenes System durchzuführen. Diese Schwachstelle besteht aufgrund unzureichender Validierung der Benutzereingaben in der Management-Schnittstelle. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er sich bei der Anwendung authentifiziert und speziell gestaltete SQL-Abfragen an das betroffene System sendet. Ein erfolgreicher Angriff könnte dem Angreifer ermöglichen, beliebige Daten aus der Datenbank abzurufen, beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszuführen und die Privilegien auf Root-Rechte zu erhöhen. Um diese Schwachstelle auszunutzen, benötigt ein Angreifer mindestens Lesezugriff.

Read More

Sicherheitslücke in Qlik Sense Enterprise für Windows ermöglicht Privilegienerweiterung

Eine schwerwiegende Sicherheitslücke wurde in Qlik Sense Enterprise für Windows entdeckt, die es einem entfernten Angreifer ermöglicht, seine Privilegien zu erweitern und dadurch Befehle auf dem Server auszuführen. Betroffen sind alle Versionen vor 14.187.4. Diese Schwachstelle wurde vor zwei Tagen in der GitHub Advisory Database veröffentlicht und hat die CVE-ID CVE-2024-36077.

Read More