Base de données CVE
Archive des vulnérabilités connues (CVE) avec score CVSS, gravité, produits et éditeurs concernés. Filtrez par année et par sévérité.
- CVE-2021-31886Critique9.8
Une vulnérabilité a été identifiée dans APOGEE MBC (PPC) (BACnet) (Toutes les versions), APOGEE MBC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE MEC (PPC) (BACnet) (Toutes les versions), APOGEE MEC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE PXC Compact (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Compact (P2 Ethernet) (Toutes les versions < V2.8.19), APOGEE PXC Modular (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Modular (P2 Ethernet) (Toutes les versions < V2.8.19), Desigo PXC00-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC00-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC001-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC100-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC12-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC128-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC200-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC36.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC50-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC64-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXM20-E (Toutes les versions >= V2.3 et < V6.30.016), Nucleus NET (Toutes les versions), Nucleus ReadyStart V3 (Toutes les versions < V2017.02.4), Nucleus Source Code (Toutes les versions), TALON TC Compact (BACnet) (Toutes les versions < V3.5.4), TALON TC Modular (BACnet) (Toutes les versions < V3.5.4). Le serveur FTP ne valide pas correctement la longueur de la commande “USER”, ce qui entraîne des dépassements de tampon basés sur la pile. Cela peut entraîner des conditions de déni de service et l'exécution de code à distance. (FSMD-2021-0010)
- CVE-2021-31885Élevée7.5
Une vulnérabilité a été identifiée dans APOGEE MBC (PPC) (BACnet) (Toutes les versions), APOGEE MBC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE MEC (PPC) (BACnet) (Toutes les versions), APOGEE MEC (PPC) (P2 Ethernet) (Toutes les versions), APOGEE PXC Compact (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Compact (P2 Ethernet) (Toutes les versions < V2.8.19), APOGEE PXC Modular (BACnet) (Toutes les versions < V3.5.4), APOGEE PXC Modular (P2 Ethernet) (Toutes les versions < V2.8.19), Desigo PXC00-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC00-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC001-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC100-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC12-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC128-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC200-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC36.1-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC50-E.D (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXC64-U (Toutes les versions >= V2.3 et < V6.30.016), Desigo PXM20-E (Toutes les versions >= V2.3 et < V6.30.016), Nucleus NET (Toutes les versions), Nucleus ReadyStart V3 (Toutes les versions < V2017.02.4), Nucleus ReadyStart V4 (Toutes les versions < V4.1.1), Nucleus Source Code (Toutes les versions), PLUSCONTROL 1st Gen (Toutes les versions), TALON TC Compact (BACnet) (Toutes les versions < V3.5.4), TALON TC Modular (BACnet) (Toutes les versions < V3.5.4). L'application serveur TFTP permet de lire le contenu du buffer mémoire TFTP via l'envoi de commandes TFTP malformées. (FSMD-2021-0009)
- CVE-2021-31884Critique9.8
Une vulnérabilité a été identifiée dans APOGEE MBC (PPC) (BACnet) (toutes les versions), APOGEE MBC (PPC) (P2 Ethernet) (toutes les versions), APOGEE MEC (PPC) (BACnet) (toutes les versions), APOGEE MEC (PPC) (P2 Ethernet) (toutes les versions), APOGEE PXC Compact (BACnet) (toutes les versions < V3.5.4), APOGEE PXC Compact (P2 Ethernet) (toutes les versions < V2.8.19), APOGEE PXC Modular (BACnet) (toutes les versions < V3.5.4), APOGEE PXC Modular (P2 Ethernet) (toutes les versions < V2.8.19), Capital VSTAR (toutes les versions avec les options Ethernet activées), Desigo PXC00-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC00-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC001-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC100-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC12-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC128-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC200-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC22.1-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC36.1-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC50-E.D (toutes les versions >= V2.3 et < V6.30.016), Desigo PXC64-U (toutes les versions >= V2.3 et < V6.30.016), Desigo PXM20-E (toutes les versions >= V2.3 et < V6.30.016), Nucleus NET (toutes les versions), Nucleus ReadyStart V3 (toutes les versions < V2017.02.4), Nucleus Source Code (toutes les versions), TALON TC Compact (BACnet) (toutes les versions < V3.5.4), TALON TC Modular (BACnet) (toutes les versions < V3.5.4). L'application cliente DHCP suppose que les données fournies avec l'option DHCP « Hostname » se terminent par NULL. Dans les cas où la variable globale de nom d'hôte n'est pas définie, cela peut conduire à des lectures et écritures hors limites et à des conditions de déni de service. (FSMD-2021-0014)
- CVE-2021-31883Élevée7.1
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303). Lors du traitement d'un message DHCP ACK, l'application cliente DHCP ne valide pas la longueur de la ou des options Vendor, entraînant des conditions de déni de service. (FSMD-2021-0013)
- CVE-2021-31882Moyenne6.5
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303). L'application cliente DHCP ne valide pas la longueur de l'option(s) d'adresse IP du serveur de noms de domaine (0x06) lors du traitement des paquets DHCP ACK. Cela peut entraîner des conditions de déni de service. (FSMD-2021-0011)
- CVE-2021-31881Élevée7.1
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303). Lors du traitement d'un message DHCP OFFER, l'application client DHCP ne valide pas la longueur de la ou des options Vendor, entraînant des conditions de déni de service. (FSMD-2021-0008)
- CVE-2021-31346Élevée8.2
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303), PLUSCONTROL 1st Gen (Toutes les versions), SIMOTICS CONNECT 400 (Toutes les versions < V0.5.0.0), SIMOTICS CONNECT 400 (Toutes les versions < V1.0.0.0). La longueur totale d'une charge utile ICMP (définie dans l'en-tête IP) n'est pas vérifiée. Cela peut entraîner divers effets secondaires, notamment une fuite d'informations et des conditions de déni de service, selon l'organisation du tampon réseau en mémoire. (FSMD-2021-0007)
- CVE-2021-31345Élevée7.5
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (All versions), Capital Embedded AR Classic R20-11 (All versions < V2303), PLUSCONTROL 1st Gen (All versions). La longueur totale d'une charge utile UDP (définie dans l'en-tête IP) n'est pas vérifiée. Cela peut entraîner divers effets secondaires, y compris une fuite d'informations et des conditions de déni de service, en fonction des applications définies par l'utilisateur qui s'exécutent au-dessus du protocole UDP. (FSMD-2021-0006)
- CVE-2021-31344Moyenne5.3
Une vulnérabilité a été identifiée dans Capital Embedded AR Classic 431-422 (Toutes les versions), Capital Embedded AR Classic R20-11 (Toutes les versions < V2303), PLUSCONTROL 1st Gen (Toutes les versions), SIMOTICS CONNECT 400 (Toutes les versions < V0.5.0.0), SIMOTICS CONNECT 400 (Toutes les versions < V1.0.0.0). Les paquets ICMP echo avec de fausses options IP permettent d'envoyer des messages ICMP echo reply à des hôtes arbitraires sur le réseau. (FSMD-2021-0004)
- CVE-2021-42237Critique9.8
Sitecore XP 7.5 Initial Release to Sitecore XP 8.2 Update-7 is vulnerable to an insecure deserialization attack where it is possible to achieve remote command execution on the machine. No authentication or special configuration is required to exploit this vulnerability.
- CVE-2021-42258Critique9.8
BQE BillQuick Web Suite 2018 through 2021 before 22.0.9.1 allows SQL injection for unauthenticated remote code execution, as exploited in the wild in October 2021 for ransomware installation. SQL injection can, for example, use the txtID (aka username) parameter. Successful exploitation can include the ability to execute arbitrary code as MSSQLSERVER$ via xp_cmdshell.
- CVE-2021-30807Élevée7.8
A memory corruption issue was addressed with improved memory handling. This issue is fixed in macOS Big Sur 11.5.1, iOS 14.7.1 and iPadOS 14.7.1, watchOS 7.6.1. An application may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited.
- CVE-2021-27561Critique9.8
Yealink Device Management (DM) 3.6.0.20 allows command injection as root via the /sm/api/v1/firewall/zone/services URI, without authentication.
- CVE-2021-20124Élevée7.5
A local file inclusion vulnerability exists in Draytek VigorConnect 1.6.0-B3 in the file download functionality of the WebServlet endpoint. An unauthenticated attacker could leverage this vulnerability to download arbitrary files from the underlying operating system with root privileges.
- CVE-2021-20123Élevée7.5
A local file inclusion vulnerability exists in Draytek VigorConnect 1.6.0-B3 in the file download functionality of the DownloadFileServlet endpoint. An unauthenticated attacker could leverage this vulnerability to download arbitrary files from the underlying operating system with root privileges.
- CVE-2021-41357Élevée7.8
Win32k Elevation of Privilege Vulnerability
- CVE-2021-40450Élevée7.8
Win32k Elevation of Privilege Vulnerability
- CVE-2021-40449Élevée7.8
Win32k Elevation of Privilege Vulnerability
- CVE-2021-42260Élevée7.5
TinyXML jusqu'à 2.6.2 présente une boucle infinie dans TiXmlParsingData::Stamp dans tinyxmlparser.cpp via le cas TIXML_UTF_LEAD_0. Elle peut être déclenchée par un message XML spécialement conçu et entraîne un déni de service.
- CVE-2021-37976Moyenne6.5
Inappropriate implementation in Memory in Google Chrome prior to 94.0.4606.71 allowed a remote attacker to obtain potentially sensitive information from process memory via a crafted HTML page.
This product uses the NVD API but is not endorsed or certified by the NVD.