Base de données CVE
Archive des vulnérabilités connues (CVE) avec score CVSS, gravité, produits et éditeurs concernés. Filtrez par année et par sévérité.
- CVE-2021-44228Critique10.0
Les fonctionnalités JNDI d'Apache Log4j2 2.0-beta9 à 2.15.0 (à l'exclusion des versions de sécurité 2.12.2, 2.12.3 et 2.3.1) utilisées dans la configuration, les messages de log et les paramètres ne protègent pas contre les endpoints LDAP et autres endpoints liés à JNDI contrôlés par un attaquant. Un attaquant capable de contrôler les messages de log ou les paramètres des messages de log peut exécuter du code arbitraire chargé depuis des serveurs LDAP lorsque la substitution de recherche de message est activée. À partir de log4j 2.15.0, ce comportement a été désactivé par défaut. À partir de la version 2.16.0 (ainsi que 2.12.2, 2.12.3 et 2.3.1), cette fonctionnalité a été complètement supprimée. Notez que cette vulnérabilité est spécifique à log4j-core et n'affecte pas log4net, log4cxx ni les autres projets Apache Logging Services.
- CVE-2021-44529Critique9.8
A code injection vulnerability in the Ivanti EPM Cloud Services Appliance (CSA) allows an unauthenticated user to execute arbitrary code with limited permissions (nobody).
- CVE-2021-27860Critique9.8
A vulnerability in the web management interface of FatPipe WARP, IPVPN, and MPVPN software prior to versions 10.1.2r60p92 and 10.2.2r44p1 allows a remote, unauthenticated attacker to upload a file to any location on the filesystem. The FatPipe advisory identifier for this vulnerability is FPSA006.
- CVE-2021-20038Critique9.8
A Stack-based buffer overflow vulnerability in SMA100 Apache httpd server's mod_cgi module environment variables allows a remote unauthenticated attacker to potentially execute code as a 'nobody' user in the appliance. This vulnerability affected SMA 200, 210, 400, 410 and 500v appliances firmware 10.2.0.8-37sv, 10.2.1.1-19sv, 10.2.1.2-24sv and earlier versions.
- CVE-2021-43798Élevée7.5
Grafana is an open-source platform for monitoring and observability. Grafana versions 8.0.0-beta1 through 8.3.0 (except for patched versions) iss vulnerable to directory traversal, allowing access to local files. The vulnerable URL path is: `<grafana_host_url>/public/plugins//`, where is the plugin ID for any installed plugin. At no time has Grafana Cloud been vulnerable. Users are advised to upgrade to patched versions 8.0.7, 8.1.8, 8.2.7, or 8.3.1. The GitHub Security Advisory contains more information about vulnerable URL paths, mitigation, and the disclosure timeline.
- CVE-2021-23758Élevée8.1
Toutes les versions du package ajaxpro.2 sont vulnérables à la désérialisation de données non fiables en raison de la possibilité de désérialiser des classes .NET arbitraires, qui peut être exploitée pour obtenir une exécution de code à distance.
- CVE-2021-44077Critique9.8
Zoho ManageEngine ServiceDesk Plus before 11306, ServiceDesk Plus MSP before 10530, and SupportCenter Plus before 11014 are vulnerable to unauthenticated remote code execution. This is related to /RestAPI URLs in a servlet, and ImportTechnicians in the Struts configuration.
- CVE-2021-38003Élevée8.8
Inappropriate implementation in V8 in Google Chrome prior to 95.0.4638.69 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
- CVE-2021-38000Moyenne6.1
Insufficient validation of untrusted input in Intents in Google Chrome on Android prior to 95.0.4638.69 allowed a remote attacker to arbitrarily browser to a malicious URL via a crafted HTML page.
- CVE-2021-44026Critique9.8
Roundcube before 1.3.17 and 1.4.x before 1.4.12 is prone to a potential SQL injection via search or search_params.
- CVE-2021-41277Critique10.0
Metabase is an open source data analytics platform. In affected versions a security issue has been discovered with the custom GeoJSON map (`admin->settings->maps->custom maps->add a map`) support and potential local file inclusion (including environment variables). URLs were not validated prior to being loaded. This issue is fixed in a new maintenance release (0.40.5 and 1.40.5), and any subsequent release after that. If you’re unable to upgrade immediately, you can mitigate this by including rules in your reverse proxy or load balancer or WAF to provide a validation filter before the application.
- CVE-2021-42321Élevée8.8
Microsoft Exchange Server Remote Code Execution Vulnerability
- CVE-2021-42292Élevée7.8
Microsoft Excel Security Feature Bypass Vulnerability
- CVE-2021-42287Élevée7.5
Active Directory Domain Services Elevation of Privilege Vulnerability
- CVE-2021-42278Élevée7.5
Active Directory Domain Services Elevation of Privilege Vulnerability
- CVE-2021-41379Moyenne5.5
Windows Installer Elevation of Privilege Vulnerability
- CVE-2021-31890Élevée7.5
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303), PLUSCONTROL 1st Gen (Toutes les versions), SIMOTICS CONNECT 400 (Toutes les versions < V0.5.0.0), SIMOTICS CONNECT 400 (Toutes les versions < V1.0.0.0). La longueur totale d'un payload TCP (définie dans l'en-tête IP) n'est pas vérifiée. Cela peut entraîner divers effets secondaires, notamment une fuite d'informations et des conditions de déni de service, selon l'organisation du buffer réseau en mémoire. (FSMD-2021-0017)
- CVE-2021-31889Élevée7.5
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303), PLUSCONTROL 1st Gen (Toutes les versions), SIMOTICS CONNECT 400 (Toutes les versions < V0.5.0.0). Des paquets TCP malformés avec une option SACK corrompue entraînent des fuites d'informations et des conditions de déni de service. (FSMD-2021-0015)
- CVE-2021-31888Élevée8.8
Une vulnérabilité a été identifiée dans APOGEE MBC (PPC) (BACnet) (toutes les versions), APOGEE MBC (PPC) (P2 Ethernet) (toutes les versions), APOGEE MEC (PPC) (BACnet) (toutes les versions), APOGEE MEC (PPC) (P2 Ethernet) (toutes les versions), APOGEE PXC Compact (BACnet) (toutes les versions < V3.5.4), APOGEE PXC Compact (P2 Ethernet) (toutes les versions < V2.8.19), APOGEE PXC Modular (BACnet) (toutes les versions < V3.5.4), APOGEE PXC Modular (P2 Ethernet) (toutes les versions < V2.8.19), Desigo PXC00-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC00-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC001-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC100-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC12-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC128-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC200-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22.1-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC36.1-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC50-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC64-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXM20-E (toutes les versions >= V2.3 et < V6.30.016), Nucleus NET (toutes les versions), Nucleus ReadyStart V3 (toutes les versions < V2017.02.4), Nucleus Source Code (toutes les versions), TALON TC Compact (BACnet) (toutes les versions < V3.5.4), TALON TC Modular (BACnet) (toutes les versions < V3.5.4). Le serveur FTP ne valide pas correctement la longueur de la commande « MKD/XMKD », ce qui entraîne des débordements de tampon basés sur la pile. Cela peut entraîner des conditions de déni de service et une exécution de code à distance. (FSMD-2021-0018)
- CVE-2021-31887Élevée8.8
Une vulnérabilité a été identifiée dans APOGEE MBC (PPC) (BACnet) (Toutes les versions), APOGEE MBC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE MEC (PPC) (BACnet) (Toutes les versions), APOGEE MEC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE PXC Compact (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Compact (P2 Ethernet) (Toutes les versions < V2.8.19), APOGEE PXC Modular (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Modular (P2 Ethernet) (Toutes les versions < V2.8.19), Desigo PXC00-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC00-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC001-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC100-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC12-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC128-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC200-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC36.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC50-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC64-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXM20-E (Toutes les versions >= V2.3 et < V6.30.016), Nucleus NET (Toutes les versions), Nucleus ReadyStart V3 (Toutes les versions < V2017.02.4), Nucleus Source Code (Toutes les versions), TALON TC Compact (BACnet) (Toutes les versions < V3.5.4), TALON TC Modular (BACnet) (Toutes les versions < V3.5.4). Le serveur FTP ne valide pas correctement la longueur de la commande « PWD/XPWD », ce qui entraîne des débordements de tampon basés sur la pile. Cela peut entraîner des conditions de déni de service et une exécution de code à distance. (FSMD-2021-0016)
This product uses the NVD API but is not endorsed or certified by the NVD.