Vulnérabilité dans l'application mobile CodeWise Tornet Scooter permettant à un attaquant distant de contourner les restrictions d'authentification excessive. L'exploitation est complexe mais possible à distance.
Score: 3.7
Injection SQL dans youlai-boot via la fonction getUserList, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 6.3
Téléversement non restreint dans crmeb_java via la fonction UploadServiceImpl, permettant à un attaquant distant de téléverser des fichiers malveillants.
Score: 4.7
Dépassement de tampon dans LBT-T300-HW1 via la fonction start_single_service, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 8.8
Dépassement de tampon dans LBT-T300-HW1 via la fonction start_lan, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 8.8
Traversée de répertoire dans FastBee via la fonction ToolController.download, permettant à un attaquant distant d'accéder à des fichiers non autorisés.
Score: 4.3
Cross-site scripting (XSS) dans FastBee via la fonction Add, permettant à un attaquant distant d'injecter et d'exécuter du code JavaScript malveillant.
Score: 3.5
Injection SQL dans yudao-cloud via la fonction getDataBySQL, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 6.3
Authentification incorrecte dans yudao-cloud via la fonction getAccessToken, permettant Ă un attaquant distant de contourner l'authentification.
Score: 7.3
Cross-site scripting (XSS) stocké dans NEX-Forms via la fonction submit_nex_form, permettant à un attaquant distant d'injecter et d'exécuter du code JavaScript malveillant.
Score: 7.2
Traversée de répertoire dans COCO Annotator via la fonction datasets.py, permettant à un attaquant distant d'accéder à des fichiers non autorisés.
Score: 4.3
Contournement d'autorisation dans COCO Annotator via la fonction datasets.py, permettant à un attaquant distant d'accéder à des ressources non autorisées.
Score: 6.5
Injection de commande dans Edimax BR-6208AC via la fonction setWAN, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection de commande dans Edimax BR-6428nC via la fonction setWAN, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Dépassement de tampon dans Edimax BR-6428nC via la fonction setWAN, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 8.8
Dépassement de tampon dans Edimax BR-6208AC via la fonction setWAN, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 8.8
Contrôles d'accès incorrects dans Adblock Plus via la fonction postMessage, permettant à un attaquant distant de contourner les restrictions d'accès.
Score: 5.3
Injection de commande dans langflow via la fonction CodeParser.parse_callable_details, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection SQL dans Dolibarr ERP CRM via la fonction _checkValForAPI, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 5.0
Vérification incorrecte de la signature cryptographique dans Dolibarr ERP CRM via la fonction dol_verifyHash, permettant à un attaquant distant de contourner la vérification de la signature.
Score: 3.7
Injection de commande dans Wavlink WL-WN570HA1 via la fonction set_sys_adm, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection de commande dans Wavlink WL-WN570HA1 via la fonction set_sys_cmd, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection de commande dans Wavlink WL-WN570HA1 via la fonction ping_ddns, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection SQL dans Acrel Electrical ECEMS via la fonction elecMaxMinAvgValue, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 7.3
Injection SQL dans Acrel Electrical EEMS via la fonction elecMaxMinAvgValue, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 7.3
Téléversement non restreint dans Acrel Electrical EEMS via la fonction uploadH5Files, permettant à un attaquant distant de téléverser des fichiers malveillants.
Score: 6.3
Injection SQL dans AMTT Hotel Broadband Operation System via la fonction cardhand_submit.php, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 4.7
Injection de commande OS dans Tiandy Easy7 via la fonction updateDbBackupInfo, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 7.3
Injection SQL dans Dromara MaxKey via la fonction StrUtils.checkSqlInjection, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 6.3
Injection de code dans langflow via la fonction eval, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 6.3
Déréférencement de pointeur nul dans Telegram Desktop via la fonction RequestButton, permettant à un attaquant distant de provoquer un crash de l'application.
Score: 4.3
Contournement d'autorisation dans AFFiNE via la fonction allowDocPreview, permettant à un attaquant distant d'accéder à des ressources non autorisées.
Score: 5.3
Injection de code dans Pixera Two Media Server via le composant Websocket API, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 7.3
Traversée de répertoire dans Pixera Two Media Server via le composant Service Port 1338, permettant à un attaquant distant d'accéder à des fichiers non autorisés.
Score: 4.3
Injection de commande dans JD Cloud JDCOS via la fonction set_iptv_info, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Déni de service dans Open5GS via la fonction gmm_handle_service_request, permettant à un attaquant distant de provoquer un déni de service.
Score: 4.3
Déni de service dans Open5GS via la fonction udr_nudr_dr_handle_subscription_context, permettant à un attaquant distant de provoquer un déni de service.
Score: 4.3
Déni de service dans Open5GS via la fonction ogs_dbi_subscription_data, permettant à un attaquant distant de provoquer un déni de service.
Score: 4.3
Autorisation incorrecte dans Calibre-Web via la fonction generate_auth_token, permettant Ă un attaquant distant de contourner l'autorisation.
Score: 6.3
Épuisement des ressources dans Velociraptor via le canal de contrôle de l'agent, permettant à un attaquant distant de provoquer un crash du serveur.
Score: 4.9
Authentification incorrecte dans yudao-cloud via la fonction doFilterInternal, permettant Ă un attaquant distant de contourner l'authentification.
Score: 7.3
Téléversement non restreint dans MindsDB via la fonction exec, permettant à un attaquant distant de téléverser des fichiers malveillants.
Score: 7.3
Désérialisation dans MindsDB via la fonction pickle.loads, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 6.3
Autorisation incorrecte dans Calibre-Web-Automated via la fonction generate_auth_token, permettant Ă un attaquant distant de contourner l'autorisation.
Score: 6.3
Injection de commande OS dans GeoVision LPC2011/LPC2211 via la fonctionnalité DdnsSetting.cgi, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 9.9
Contournement d'authentification dans GeoVision LPC2011/LPC2211 via la fonctionnalité Web Interface, permettant à un attaquant distant de contourner l'authentification.
Score: 8.6
Cross-site scripting (XSS) réfléchi dans GeoVision LPC2011/LPC2211 via la fonctionnalité Web Interface, permettant à un attaquant distant d'injecter et d'exécuter du code JavaScript malveillant.
Score: 7.4
Élévation de privilèges dans GeoVision LPC2011/LPC2211 via la fonctionnalité Web Interface, permettant à un attaquant distant d'accéder à des privilèges élevés.
Score: 6.5
Élévation de privilèges dans GeoVision LPC2011/LPC2211 via la fonctionnalité Web Interface, permettant à un attaquant distant d'accéder à des privilèges élevés.
Score: 9.9
Dépassement de tampon dans GeoVision GV-VMS V20 via la fonctionnalité WebCam Server, permettant à un attaquant distant d'exécuter du code arbitraire avec des privilèges SYSTEM.
Score: 10.0
Dépassement de tampon dans GeoVision GV-VMS V20 via la fonctionnalité WebCam Server Login, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 9.0
Chiffrement insuffisant dans GeoVision GV-IP Device Utility via la fonctionnalité Device Authentication, permettant à un attaquant distant de capturer des identifiants.
Score: 9.3
Cross-site scripting (XSS) réfléchi dans GeoVision LPC2011/LPC2211 via la fonctionnalité Web Interface, permettant à un attaquant distant d'injecter et d'exécuter du code JavaScript malveillant.
Score: 7.4
Dépassement de tampon dans GeoVision GV-VMS V20 via la fonctionnalité WebCam Server Login, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 9.0
Authentification manquante dans Calibre-Web-Automated via la fonction cps/cwa_functions.py, permettant Ă un attaquant distant de contourner l'authentification.
Score: 6.5
Traversée de répertoire dans mcp-server-arangodb via la fonction arango_backup, permettant à un attaquant distant d'accéder à des fichiers non autorisés.
Score: 6.3
Injection SQL dans Gym Management System via la fonction index.php, permettant à un attaquant distant d'exécuter des commandes SQL arbitraires.
Score: 6.3
Dépassement de tampon dans Totolink WA300 via la fonction UploadCustomModule, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 8.8
Injection de commande dans Totolink WA300 via la fonction setWebWlanIdx, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Dépassement de tampon dans Totolink WA300 via la fonction loginauth, permettant à un attaquant distant d'exécuter du code arbitraire.
Score: 9.8
Injection de commande dans Totolink WA300 via la fonction setLanguageCfg, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Injection de commande dans Totolink WA300 via la fonction NTPSyncWithHost, permettant à un attaquant distant d'exécuter des commandes arbitraires.
Score: 6.3
Authentification incorrecte dans PrefectHQ prefect via la fonction endswith, permettant Ă un attaquant distant de contourner l'authentification.
Score: 5.3
Authentification manquante dans PrefectHQ prefect via la fonction /api/events/in, permettant Ă un attaquant distant de contourner l'authentification.
Score: 7.3
Time-of-check time-of-use (TOCTOU) dans PrefectHQ prefect via la fonction validate_restricted_url, permettant Ă un attaquant distant de provoquer une condition de course.
Score: 5.0