ISC Stormcast For Wednesday, August 19th, 2026 https://isc.sans.edu/podcastdetail/10058, (Wed, Aug 19th)
19/08/2026 02:00(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
28°C
ciel dégagé
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
In the first purported "near-autonomous" attack on a nation-state, a Chinese-language operator used a complex AI framework to target and compromise government agencies, likely in Taiwan.
A lack of technical details could make it hard for organizations running self-managed GitLab versions to detect potential exploitation of CVE-2026-19478.
Researchers discovered a "meta-hacking" technique that can manipulate the AI service into revealing its own security weaknesses.
Million-dollar heists, divorce, and career-ending burnout are all stories told in the latest docuseries revealing a behind-the-scenes look at the cybersecurity community.
A ransomware affiliate appears to be sidling up to victims with offers of aid, masking its true intention of diverting ransom payments.
The Python-based malware framework takes living-off-the-land tactics to a new heights of stealth, with a modular implant that steals credentials and achieves persistence.
I have been thinking a lot about AI and integrity. Part of that is contextual integrity. I recently found two papers on the topic. “CIMemories: A Compositional Benchmark for Contextual Integrity of Persistent Memory in LLMs“: Abstract: Large...
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Researchers found that by combining two vulnerabilities, they could take over an Android device by delivering a payload and getting the victim to answer their phone.
Apple today released updates for iOS/iPadOS (26 and 18) and macOS 26. This update fixes 108 vulnerabilities and comes about two weeks after the much smaller macOS update that addressed the single screen-sharing vulnerability. This vulnerability...
Three testing models with the same goal but different directives engaged in "increasingly aggressive" territorial attacks on one another, according to Anthropic.
World-class threat modeler Adam Shostack shared he was "blown away" by OpenAI's revelations about the Hugging Face attack, and explains why his new threat model for LLMs is both "lightweight yet still usable."
The botnet adds exploitation modules, credential theft, and reverse SOCKS relays to turn compromised devices into persistent attacker infrastructure.
About 20 years ago, with macOS 10.5 (Leopard), Apple introduced screen sharing. Apple did not invent a new protocol for screen sharing. Instead, it used the established VNC protocol. VNC is a pretty simple, unencrypted protocol using TCP port...
Criminals are hacking into public Wi-Fi devices—at hotels, conference centers, and so on—around the world and changing their DNS settings. The goal is to redirect users to fake login pages and steal their credentials.
(c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Wireshark release 4.6.8 fixes 28 vulnerabilities and 25 bugs. Didier Stevens Senior handler blog.DidierStevens.com (c) SANS Internet Storm Center. https://isc.sans.edu Creative Commons Attribution-Noncommercial 3.0 United States License.
Cobblestone hosts a cluster of Minecraft-themed PHP sites across a few subdomains. I’ll find a second-order SQL injection, use it to read the application source, and abuse stored cross-site scripting to hijack an admin session. That admin access...
Fascinating video about searching for life undersea. The video basically makes the point that our bright white searchlights are scaring everything away, and that red light is more neutral. That, plus bait to attract sea creatures, is teaching us...
Aucun article de sécurité disponible
Évasion de sandbox dans le client de paramètres distants. Cette faille critique permet de sortir de l'environnement sécurisé. Mise à jour immédiate requise.
Cette vulnérabilité d'exécution de code à distance non authentifiée permet à un attaquant de prendre le contrôle total du serveur, avec un impact catastrophique sur la confidentialité, l'intégrité et la disponibilité. Le score maximal indique une...
Vulnérabilité critique de débordement de tampon dans le composant HTTP Header Handler. Un attaquant distant peut exploiter cette faille pour exécuter du code arbitraire, compromettant totalement le système. L'exploit est public, augmentant le...
Vulnérabilité extrêmement critique avec un score CVSS maximal de 10.0, exploitable par un attaquant non authentifié via LDAP. L'impact est étendu à d'autres produits (scope change), permettant une prise de contrôle totale d'Oracle Internet...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau, avec un impact s'étendant à d'autres produits (changement de portée)....
Cette faille critique permet à un attaquant non authentifié de modifier et d'accéder à toutes les données via TLS, avec un impact étendu à d'autres produits. L'impact est total sur la confidentialité et l'intégrité, exposant toutes les données...
Le thread d'exécution des transactions gRPC ne lie pas le principal authentifié. Un lecteur authentifié peut exécuter des commandes JavaScript sans vérification des autorisations de scripting. Cela permet de créer des comptes administrateur à ...
Les commandes HTTP asynchrones avec awaitResponse:false s'exécutent sur un thread sans utilisateur lié. La vérification d'autorisation de scripting devient alors inopérante. Un utilisateur en lecture seule peut exécuter du JavaScript arbitraire...
Cette vulnérabilité critique permet à un contributeur d'exécuter du code arbitraire à distance sur le serveur. Un attaquant disposant d'un compte contributeur peut compromettre entièrement le site et ses données. Les versions affectées sont...
Cette faille permet à un contributeur de téléverser des fichiers arbitraires, y compris des fichiers malveillants. Cela peut conduire à une exécution de code à distance et à une prise de contrôle totale du site. Les versions affectées sont...
Cette vulnérabilité permet à un contributeur de téléverser des fichiers arbitraires, y compris des fichiers malveillants. Cela peut conduire à une exécution de code à distance et à une prise de contrôle totale du site. Les versions affectées sont...
Un téléchargement de fichier arbitraire par un contributeur dans GP Premium <= 2.5.5 permet à un utilisateur avec des privilèges limités de télécharger des fichiers malveillants, conduisant à une exécution de code à distance et à une...
Le rôle submariner-k8s-broker-cluster possède des permissions excessives, permettant à un cluster compromis de modifier les configurations réseau et de rediriger le trafic inter-cluster. Cela peut mener à une attaque Man-in-the-Middle sur...
Vulnérabilité dans Lemur où des utilisateurs authentifiés peuvent influencer l'acme_url d'une autorité ACME sans restriction de destination côté serveur, déclenchant des requêtes backend vers des métadonnées d'instance cloud ou des services...
Vulnérabilité de débordement de tampon basé sur la pile dans le composant alphapd, exploitable à distance pour exécuter du code arbitraire. L'exploit est public, ce qui rend le risque critique.
Vulnérabilité extrêmement critique permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total d'Oracle WebLogic Server via T3 ou IIOP. L'impact est une compromission totale de la confidentialité, l'intégrité et la...
Vulnérabilité extrêmement critique dans l'interface OIM Legacy UI permettant à un attaquant avec privilèges faibles de prendre le contrôle total d'Oracle Identity Manager via HTTP. L'impact est une compromission complète de la confidentialité,...
Vulnérabilité extrêmement critique dans le composant Composer d'Oracle WebCenter Portal permettant à un attaquant avec privilèges faibles de prendre le contrôle total du système via HTTP. L'impact est une compromission complète de la...
Vulnérabilité facilement exploitable à distance sans authentification via HTTP, avec un changement de périmètre impactant d'autres produits. Elle permet une modification non autorisée de toutes les données critiques, un accès en lecture partiel...
Vulnérabilité critique exploitable par un attaquant faiblement privilégié via TLS, avec un impact étendu (scope change) permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score...
Vulnérabilité critique exploitable par un attaquant faiblement privilégié via TLS, avec un impact étendu (scope change) permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score...
Cette vulnérabilité critique permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Managed File Transfer via T3 ou IIOP, avec un impact étendu sur d'autres produits. L'impact est complet sur la...
Cette vulnérabilité critique permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP, avec un impact étendu sur d'autres produits. L'impact est complet sur la confidentialité,...
Cette vulnérabilité extrêmement critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Identity Manager via RMI. L'impact est étendu à d'autres produits (changement de portée), ce qui peut...
Cette vulnérabilité extrêmement critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Hyperion Calculation Manager via HTTP. L'impact est étendu à d'autres produits (changement de portée), ce...
Cette vulnérabilité critique permet à un attaquant authentifié à faible privilège de compromettre entièrement Oracle Internet Directory via LDAP. L'impact est étendu à d'autres produits (scope change), avec une prise de contrôle complète du...
Vulnérabilité critique facilement exploitable avec accès réseau et privilèges faibles. Permet une prise de contrôle totale du produit avec changement de périmètre, impactant la confidentialité, l'intégrité et la disponibilité. Risque extrêmement...
Cette faille critique permet à un attaquant non authentifié d'accéder à des données critiques, de modifier certaines données et de provoquer une indisponibilité partielle via HTTP. L'impact est étendu à d'autres produits, avec un score très élevé...
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP permet une prise de contrôle complète de Siebel CRM Cloud Applications. Le changement de portée et l'impact élevé sur la confidentialité, l'intégrité et la...
Vulnérabilité exploitable à distance avec privilèges faibles via HTTP, permettant une prise de contrôle complète du produit. Impact critique sur la confidentialité, l'intégrité et la disponibilité avec changement de périmètre.
Vulnérabilité critique facilement exploitable par un attaquant faiblement privilégié via CORBA, avec changement de portée. Elle permet une prise de contrôle totale du système, compromettant la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total de l'application via SQL, avec un impact étendu à d'autres produits. L'impact est total sur la confidentialité, l'intégrité et la...
Cette vulnérabilité permet à un attaquant faiblement privilégié de prendre le contrôle total de l'application via SOAP, avec un changement de portée affectant d'autres produits. L'impact est critique sur la confidentialité, l'intégrité et la...
Vulnérabilité critique dans Helidon 4.5.3 avec changement de portée, permettant une modification complète des données, une lecture partielle et un déni de service partiel. Impact très élevé sur la confidentialité, l'intégrité et la disponibilité,...
Une faille de téléchargement de fichiers arbitraires permet à des attaquants non authentifiés d'exécuter du code à distance. Cela compromet totalement le serveur. L'exploit est public, rendant l'attaque très critique.
Contournement de l'authentification dans Bastillion via une validation inadéquate des chemins URI, permettant à des attaquants non authentifiés d'accéder aux contrôleurs administratifs. Cela peut conduire à la lecture des listes d'utilisateurs, à ...
Le plugin MongoDB wire-protocol n'impose pas l'authentification SASL sur les commandes de données. Un attaquant non authentifié peut se connecter au port 27017 et exécuter insert, find, update, delete et create. Cela expose toutes les bases de données.
Le plugin Redis wire-protocol ne requiert aucune authentification. Un attaquant peut se connecter au port Redis et exécuter des commandes arbitraires contre toutes les bases. Cela permet de lire, modifier et supprimer des données sans identifiants.
Contournement de mesure de sécurité dans le gestionnaire de modules complémentaires. Cette faille critique pourrait permettre l'installation de modules malveillants. Une mise à jour immédiate est fortement recommandée.
Bugs internes de corruption mémoire dans Thunderbird et Firefox. Ils pourraient être exploités pour exécuter du code arbitraire. Les versions corrigées sont disponibles.
Cette faille d'injection d'objets PHP non authentifiée permet à un attaquant d'injecter des objets malveillants. Cela peut conduire à une exécution de code à distance et à une compromission totale du site. Les versions affectées sont antérieures...
La fonction fromJSON() permet à des nœuds de contrôle Promise malveillants d'opérer sur des valeurs de la table de désérialisation, entraînant des effets de bord non désirés et potentiellement une exécution de code à distance lorsque des plugins...
Cette injection d'objets PHP non authentifiée permet à un attaquant d'exécuter du code arbitraire sur le serveur, conduisant à une compromission totale du site. Le score très élevé reflète la gravité et la facilité d'exploitation.
Injection d'objets PHP non authentifiée dans le plugin Easy Google Maps jusqu'à la version 1.13.0. Un attaquant peut injecter des objets malveillants, conduisant à une exécution de code arbitraire à distance. Cette vulnérabilité critique permet...
Injection d'objets PHP non authentifiée dans le plugin Ultimate Maps by Supsystic avant la version 1.5.0. Un attaquant peut injecter des objets malveillants, permettant une exécution de code arbitraire à distance. Cette vulnérabilité critique...
Injection d'objets PHP non authentifiée dans le plugin Popup by Supsystic jusqu'à la version 1.13.0. Un attaquant peut injecter des objets malveillants, permettant une exécution de code arbitraire à distance. Cette vulnérabilité critique expose...
Désérialisation de données non fiables non authentifiée dans le plugin Youzify jusqu'à la version 1.3.7. Un attaquant peut injecter des objets malveillants, permettant une exécution de code arbitraire à distance. Cette vulnérabilité critique...
Vulnérabilité critique de téléversement de fichier arbitraire non authentifié dans les versions 2.3.2 et antérieures. Un attaquant peut téléverser des fichiers malveillants sur le serveur, permettant l'exécution de code à distance et une...
Injection de code PHP et exécution de code à distance dans le module d'installation. Les valeurs de configuration de base de données ne sont pas correctement échappées, permettant à un attaquant de manipuler le fichier de configuration. Correctif...
Une faille d'écriture hors limites dans le protocole SMB/CIFS permet à un attaquant non authentifié de provoquer un déni de service ou une exécution de code à distance. Cela peut entraîner un crash persistant ou une compromission totale du...
Vulnérabilité de traversée de chemin dans NVIDIA Triton Inference Server pour Linux, où un attaquant pourrait provoquer une traversée de chemin. Une exploitation réussie pourrait conduire à un déni de service, rendant le serveur indisponible pour...
Cette vulnérabilité permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebLogic Server via les protocoles T3 ou IIOP. L'exploitation est simple et ne nécessite aucune interaction utilisateur, ce qui expose le serveur à ...
Cette vulnérabilité permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebLogic Server via les protocoles T3 ou IIOP. L'exploitation est simple et ne nécessite aucune interaction utilisateur, ce qui expose le serveur à ...
Cette vulnérabilité permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebLogic Server via le protocole IIOP. L'exploitation est simple et ne nécessite aucune interaction utilisateur, ce qui expose le serveur à une...
Vulnérabilité critique dans l'interface OIM Legacy UI permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Identity Manager via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité critique dans l'interface OIM Legacy UI permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Identity Manager via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité critique facilement exploitable à distance sans authentification, permettant une prise de contrôle complète du module Oracle Payments. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité, représentant un...
Vulnérabilité critique non authentifiée via HTTP permettant une prise de contrôle totale de PeopleTools. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation facile, risque majeur pour les systèmes affectés.
Vulnérabilité critique non authentifiée via HTTP, permettant une prise de contrôle totale d'Oracle Hyperion Calculation Manager. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation facile, risque majeur pour les...
Vulnérabilité facilement exploitable à distance sans authentification via T3 ou IIOP, permettant une prise de contrôle totale d'Oracle WebCenter Enterprise Capture. L'impact sur la confidentialité, l'intégrité et la disponibilité est critique,...
Vulnérabilité facilement exploitable à distance sans authentification via RMI, permettant une prise de contrôle totale d'Oracle WebCenter Enterprise Capture. L'impact sur la confidentialité, l'intégrité et la disponibilité est critique,...
Vulnérabilité facilement exploitable à distance sans authentification via RMI, permettant une prise de contrôle totale d'Oracle WebCenter Enterprise Capture. L'impact sur la confidentialité, l'intégrité et la disponibilité est critique,...
Vulnérabilité critique non authentifiée via HTTP permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 9.8. Exploitation facile à distance, risque majeur...
Vulnérabilité critique non authentifiée via T3/IIOP permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 9.8. Exploitation facile à distance, risque majeur.
Vulnérabilité critique non authentifiée via T3/IIOP permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 9.8. Exploitation facile à distance, risque majeur.
Vulnérabilité critique non authentifiée via RMI permettant une prise de contrôle totale du serveur. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 9.8. Exploitation facile à distance, risque majeur...
Cette vulnérabilité critique permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission totale...
Vulnérabilité critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Internet Directory via LDAP. L'exploitation est facile et impacte la confidentialité, l'intégrité et la disponibilité des données. Les versions...
Vulnérabilité critique permettant à un attaquant non authentifié de prendre le contrôle total de JD Edwards EnterpriseOne Tools via HTTP. L'exploitation est facile et impacte la confidentialité, l'intégrité et la disponibilité. Les versions...
Vulnérabilité critique accessible à distance sans authentification via HTTP. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque extrêmement élevé de compromission complète.
Un attaquant non authentifié peut prendre le contrôle total du produit via HTTP, sans aucune interaction. L'exploitation est triviale et l'impact est critique sur la confidentialité, l'intégrité et la disponibilité, ce qui constitue une menace majeure.
Cette vulnérabilité critique facilement exploitable permet à un attaquant non authentifié via HTTP de prendre le contrôle total d'Oracle Hyperion Infrastructure Technology. L'impact est total sur la confidentialité, l'intégrité et la...
Cette vulnérabilité critique est identique à CVE-2026-62539, permettant à un attaquant non authentifié via HTTP de prendre le contrôle total du système. L'impact est total sur la confidentialité, l'intégrité et la disponibilité, avec un score...
Cette vulnérabilité critique est également identique à CVE-2026-62539, permettant une prise de contrôle totale par un attaquant non authentifié via HTTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité, avec un score...
Cette vulnérabilité critique est une autre instance de la même faille, permettant à un attaquant non authentifié via HTTP de prendre le contrôle total du système. L'impact est total sur la confidentialité, l'intégrité et la disponibilité, avec un...
Vulnérabilité exploitable à distance sans authentification via HTTP, permettant une prise de contrôle complète du produit. Impact critique sur la confidentialité, l'intégrité et la disponibilité, sans changement de périmètre.
Vulnérabilité critique facilement exploitable sans authentification via HTTP, permettant une prise de contrôle totale de Siebel CRM Integration. Impact complet sur la confidentialité, l'intégrité et la disponibilité, représentant un risque majeur...
Vulnérabilité critique facilement exploitable sans authentification via TCP, permettant une prise de contrôle totale d'Oracle Reports Developer. Impact complet sur la confidentialité, l'intégrité et la disponibilité, représentant un risque majeur.
Vulnérabilité critique non authentifiée via IIOP permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via HTTP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via UDP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via TCP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via IIOP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via IIOP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via HTTP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité critique non authentifiée via TCP permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance sans privilège.
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité et...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité et...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via CORBA sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité et...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via CORBA sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via IIOP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité et...
Vulnérabilité extrêmement critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact complet sur la confidentialité, l'intégrité et...
Cette vulnérabilité critique, facilement exploitable par un attaquant non authentifié, permet une prise de contrôle totale du système sans interaction utilisateur. L'impact complet sur la confidentialité, l'intégrité et la disponibilité peut...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total du serveur via HTTP. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité, exposant l'ensemble du système à une...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total du serveur via HTTP. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité, exposant l'ensemble du système à une...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total du serveur via HTTP. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité, exposant l'ensemble du système à une...
Cette vulnérabilité critique est facilement exploitable par un attaquant non authentifié via HTTP, permettant une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont maximaux, exigeant une...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et la...
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et la...
Vulnérabilité critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Access Manager via le réseau. L'impact est total sur la confidentialité, l'intégrité et la disponibilité, ce qui peut compromettre...
Vulnérabilité critique permettant à un attaquant non authentifié de prendre le contrôle total de l'application via SMTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité, compromettant les flux de travail et les notifications.
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Commerce Platform via TCP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité extrêmement critique permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Commerce Platform via HTTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique exploitable à distance sans authentification, permettant une prise de contrôle totale du portail WebCenter. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité. L'exploitation est facile et ne...
Un attaquant non authentifié peut prendre le contrôle total du système via le réseau, affectant la confidentialité, l'intégrité et la disponibilité. L'exploitation est triviale et sans interaction, ce qui représente un risque extrême pour...
Un attaquant non authentifié peut prendre le contrôle total du produit via le réseau, sans aucune interaction requise. L'impact sur la confidentialité, l'intégrité et la disponibilité est maximal, rendant cette vulnérabilité extrêmement critique.
Cette vulnérabilité critique est facilement exploitable par un attaquant non authentifié via HTTP, permettant une prise de contrôle totale du serveur Helidon. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité, ce qui en...
Cette vulnérabilité critique dans Helidon 4.5.0 permet à un attaquant non authentifié via le réseau HTTP de prendre le contrôle complet du serveur. L'exploitation est facile et l'impact est total sur la confidentialité, l'intégrité et la...
Vulnérabilité critique dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut prendre le contrôle total de Helidon, compromettant la confidentialité, l'intégrité et la disponibilité. L'exploitation est facile...
Cette vulnérabilité critique affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP de prendre le contrôle total du serveur. Le score CVSS de 9.8 reflète des impacts complets sur la confidentialité, l'intégrité et la...
Cette vulnérabilité critique affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP de prendre le contrôle total du serveur. Le score CVSS de 9.8 reflète des impacts complets sur la confidentialité, l'intégrité et la...
Vulnérabilité critique dans Helidon 1.4.20 permettant une prise de contrôle totale du serveur par un attaquant non authentifié. Impact maximal sur la confidentialité, l'intégrité et la disponibilité, avec risque de compromission complète.
Débordement de tampon dans le gestionnaire DHCP de l'équipement TRENDnet. Un attaquant local peut exécuter du code arbitraire. L'exploit est public, une mise à jour du firmware est nécessaire.
Téléchargement de fichier arbitraire sans authentification dans Piotnet Addons. Un attaquant peut uploader des fichiers malveillants. Mise à jour immédiate du plugin.
Vulnérabilité critique dans le plugin de credentials HashiCorp Vault. Un attaquant authentifié avec des privilèges de création de credentials peut exfiltrer le jeton de compte de service Kubernetes, obtenant un accès complet aux API du plan de...
Vulnérabilité facilement exploitable avec privilèges faibles via Oracle Net, permettant une modification et un accès non autorisés aux données critiques, avec impact étendu à d'autres produits. Impact sur la confidentialité et l'intégrité. Risque...
Vulnérabilité facilement exploitable à distance sans authentification via HTTP, nécessitant une interaction humaine, avec un changement de périmètre. Elle permet un accès et une modification non autorisés de toutes les données critiques, ainsi...
Cette vulnérabilité critique permet à un attaquant authentifié à faible privilège de compromettre Oracle Web Services Manager via HTTP, avec un impact étendu sur d'autres produits. Elle permet la modification et l'accès non autorisés à des...
Un attaquant authentifié à faible privilège peut modifier et accéder à des données critiques via HTTP, avec un impact étendu à d'autres produits. L'exploitation est facile et l'impact est très élevé sur la confidentialité et l'intégrité,...
Vulnérabilité exploitable à distance avec privilèges faibles via HTTP, permettant une création, suppression ou modification non autorisée de données critiques et un accès complet. Impact critique sur la confidentialité et l'intégrité avec...
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable via le segment de communication physique sans authentification. Elle permet une prise de contrôle totale du produit, avec un changement de portée impactant d'autres...
Cette vulnérabilité critique permet à un attaquant à faibles privilèges via le réseau HTTP de compromettre la confidentialité et l'intégrité des données d'Oracle Demand Planning, avec un impact potentiel sur d'autres produits. L'exploitation est...
Vulnérabilité extrêmement critique nécessitant une interaction humaine, permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Hyperion Infrastructure Technology. L'impact est total et s'étend à d'autres produits.
Cette vulnérabilité permet à un attaquant non authentifié de prendre le contrôle total du composant Portable Clusterware via un accès physique au segment de communication, avec un changement de portée. L'impact est critique sur la...
Cette faille permet à un attaquant non authentifié de prendre le contrôle total du composant Portable Clusterware via un accès physique au segment de communication, avec un changement de portée. L'impact est critique sur la confidentialité,...
Vulnérabilité critique non authentifiée via HTTP permettant des modifications non autorisées des données critiques, un accès en lecture partiel et un déni de service complet. Impact élevé sur l'intégrité et la disponibilité, modéré sur la confidentialité.
Vulnérabilité critique dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut créer, supprimer ou modifier des données critiques, accéder à toutes les données et provoquer une indisponibilité partielle....
Vulnérabilité critique dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut créer, supprimer ou modifier des données critiques, accéder à toutes les données et provoquer une indisponibilité partielle....
Vulnérabilité critique dans Helidon 4.5.0 permettant un accès complet aux données, une modification non autorisée et un déni de service partiel. Impact très élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité de type XSS stocké dans SpiderFoot, où les titres de corrélation provenant de sources de données externes ne sont pas échappés. Un attaquant peut injecter du HTML malveillant avec des gestionnaires d'événements qui s'exécutent dans...
Une injection SQL non authentifiée permet à un attaquant de manipuler les requêtes de la base de données, pouvant conduire à l'exfiltration de données critiques ou à une compromission totale du site. Le score élevé reflète la facilité...
Une injection SQL non authentifiée dans le calendrier d'événements permet à un attaquant d'exécuter des requêtes arbitraires, pouvant entraîner la divulgation complète de la base de données. Le score élevé indique un risque critique pour la...
Une injection SQL non authentifiée permet à un attaquant d'exécuter des requêtes arbitraires, pouvant entraîner la divulgation complète de la base de données. Le score élevé indique un risque critique pour la sécurité du site.
Injection SQL non authentifiée dans le plugin JetAppointment jusqu'à la version 2.5.2. Un attaquant peut manipuler les requêtes SQL pour accéder, modifier ou supprimer des données sensibles de la base de données. Cette vulnérabilité critique peut...
Injection SQL non authentifiée dans le plugin Super Store Finder jusqu'à la version 7.8. Un attaquant peut manipuler les requêtes SQL pour accéder, modifier ou supprimer des données sensibles de la base de données. Cette vulnérabilité critique...
Vulnérabilité critique d'injection SQL non authentifiée dans les versions antérieures à 2.0.18. Un attaquant peut exécuter des requêtes SQL arbitraires, compromettant l'intégrité de la base de données et potentiellement accéder à des données sensibles.
Redirection ouverte et injection de code JavaScript réfléchie dans le module de contact. L'URL de redirection n'est pas validée, permettant l'utilisation de protocoles comme javascript: pour exécuter du code. Correctif dans la version 1.8.40.
Une injection d'arguments dans l'outil git_show permet une écriture de fichier arbitraire via des valeurs rev commençant par --output=. Étant auto-approuvé, un attaquant peut cibler des fichiers sensibles comme ~/.ssh/authorized_keys,...
Vulnérabilité non authentifiée nécessitant un accès physique au segment réseau, avec impact de scope élargi. Permet une modification et un accès non autorisés aux données critiques. Impact élevé sur la confidentialité et l'intégrité.
Vulnérabilité non authentifiée via HTTP avec impact de scope élargi. Permet un accès complet aux données critiques et des modifications non autorisées. Impact élevé sur la confidentialité et modéré sur l'intégrité.
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable via le segment de communication physique sans authentification. Elle permet une modification et un accès non autorisés à des données critiques, avec un changement de...
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet un accès non autorisé à des données critiques et une modification partielle, avec un changement de portée...
Cette vulnérabilité critique permet à un attaquant non authentifié via le réseau HTTP, avec interaction humaine, de compromettre la confidentialité et l'intégrité des données de Siebel Apps - Self Service, avec un impact potentiel sur d'autres...
Cette faille permet à un attaquant non authentifié d'accéder à des données critiques et de modifier des données via le réseau, avec un impact étendu sur d'autres produits. L'exploitation facile et l'impact élevé sur la confidentialité et...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant non authentifié de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données. L'impact est élargi à d'autres produits, avec un impact majeur...
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques et de modifier partiellement les données via HTTP, avec un changement de portée. L'impact sur la confidentialité est élevé et l'intégrité est modérée. La...
Une injection de commandes OS est possible via le paramètre ssid dans l'interface CGI, permettant une exécution de code à distance. Cela donne un contrôle total sur l'appareil. L'exploit public rend l'attaque très dangereuse.
Le blueprint de groupe ne restreint pas le champ access[admin][super] à l'exigence admin.super. Un opérateur admin.users délégué peut créer un groupe avec les droits super-admin. Cela permet une escalade de privilèges vers un contrôle total, y...
Contournement de mitigation dans le composant JavaScript: GC. Cette faille critique pourrait permettre une exécution de code non autorisée ou une compromission totale du processus. Les correctifs sont disponibles dans Firefox 154, Firefox ESR...
Contournement de la politique de même origine dans le composant DOM: Service Workers. Cette vulnérabilité critique pourrait permettre à un attaquant d'accéder à des données d'autres origines. Les correctifs sont disponibles dans Firefox 154,...
Authentification cassée non authentifiée dans le plugin Popup by Supsystic jusqu'à la version 1.13.0. Un attaquant peut contourner les mécanismes d'authentification, accédant à des comptes privilégiés ou à des fonctionnalités sensibles. L'impact...
Une faille dans le flux de réinitialisation de mot de passe permet à un attaquant non authentifié de forcer la réinitialisation sans cliquer le lien de vérification. Cela permet de prendre le contrôle total des comptes utilisateurs en définissant...
Une faille de validation de certificat VAU permet à un attaquant réseau d'usurper le serveur VAU et de contrôler les clés de session. L'attaquant peut lire ou modifier tout le trafic chiffré, exposant des données médicales sensibles. La...
Cette vulnérabilité permet à un attaquant non authentifié de modifier ou supprimer des données critiques et de provoquer un déni de service complet sur Oracle Hospitality Simphony via HTTP. L'exploitation est simple et ne nécessite aucune...
Vulnérabilité dans les services Portlet d'Oracle WebCenter Portal permettant à un attaquant non authentifié d'accéder à des données critiques et de provoquer un déni de service complet via HTTP. L'impact est une compromission de la...
Vulnérabilité dans la sécurité des services web d'Oracle Web Services Manager permettant à un attaquant non authentifié de modifier ou d'accéder à des données critiques via HTTP. L'impact est une compromission de la confidentialité et de...
Vulnérabilité critique exploitable à distance sans authentification via HTTP, permettant un accès non autorisé à toutes les données marketing et un déni de service complet. L'impact est majeur sur la confidentialité et la disponibilité, exposant...
Cette vulnérabilité critique permet à un attaquant non authentifié de modifier et d'accéder à des données critiques via HTTP, compromettant gravement la confidentialité et l'intégrité. L'impact est complet sur les données, permettant une...
Cette vulnérabilité critique permet à un attaquant authentifié à haut privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP, avec un impact étendu sur d'autres produits. L'impact est complet sur la confidentialité, l'intégrité...
Vulnérabilité facilement exploitable sans authentification via HTTP. Elle permet la modification et l'accès non autorisés à des données critiques, affectant gravement la confidentialité et l'intégrité sans changement de portée.
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP sans authentification. Elle permet une modification non autorisée de données critiques et un déni de service complet. L'impact sur l'intégrité et la...
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via SOAP sans authentification. Elle permet une modification et un accès non autorisés à des données critiques, avec un impact élevé sur la confidentialité et...
Vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP, permettant une modification et un accès complets aux données. L'impact sur la confidentialité et l'intégrité est critique, ce qui en fait une menace extrêmement grave...
Vulnérabilité critique permettant à un attaquant non authentifié de modifier ou d'accéder à toutes les données critiques via RMI. L'impact est élevé sur la confidentialité et l'intégrité, mais sans affecter la disponibilité.
Cette vulnérabilité critique permet à un attaquant non authentifié via le réseau HTTP de compromettre l'intégrité des données et de provoquer un déni de service complet d'Oracle Hyperion Financial Management. L'exploitation est facile et le score...
Cette vulnérabilité critique permet à un attaquant non authentifié via le réseau HTTP de compromettre la confidentialité et l'intégrité des données d'Oracle Application Testing Suite. L'exploitation est facile et peut entraîner un accès complet...
Vulnérabilité critique permettant à un attaquant non authentifié de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données via le réseau. L'impact est total sur la confidentialité et l'intégrité, sans affecter la...
Vulnérabilité critique permettant à un attaquant authentifié à haut privilège de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau, avec un impact s'étendant à d'autres produits (changement de portée)....
Vulnérabilité critique permettant à un attaquant non authentifié de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données via le réseau. L'impact est total sur la confidentialité et l'intégrité, sans affecter la...
Vulnérabilité critique non authentifiée via SOAP permettant un accès complet en lecture et modification des données critiques. Impact majeur sur la confidentialité et l'intégrité, sans nécessiter de privilèges. Exploitation simple à distance,...
Vulnérabilité critique exploitable à distance sans authentification, permettant une modification non autorisée des données et un déni de service complet. L'impact est maximal sur l'intégrité et la disponibilité. L'exploitation est facile et ne...
Vulnérabilité critique exploitable à distance sans authentification, permettant une modification non autorisée des données et un déni de service complet. L'impact est maximal sur l'intégrité et la disponibilité. L'exploitation est facile et ne...
Vulnérabilité critique exploitable à distance sans authentification, permettant un accès et une modification non autorisés à toutes les données critiques. L'impact est maximal sur la confidentialité et l'intégrité. L'exploitation est facile et ne...
Vulnérabilité critique exploitable à distance sans authentification, permettant une modification non autorisée des données et un déni de service complet. L'impact est maximal sur l'intégrité et la disponibilité. L'exploitation est facile et ne...
Vulnérabilité critique exploitable à distance sans authentification, permettant une modification non autorisée des données et un déni de service complet. L'impact est maximal sur l'intégrité et la disponibilité. L'exploitation est facile et ne...
Vulnérabilité critique exploitable à distance sans authentification, permettant une modification non autorisée des données et un déni de service complet. L'impact est maximal sur l'intégrité et la disponibilité. L'exploitation est facile et ne...
Cette faille permet à un attaquant non authentifié d'accéder à des données critiques et de provoquer un déni de service complet via le réseau. L'impact élevé sur la confidentialité et la disponibilité, combiné à une exploitation facile, en fait...
Un attaquant non authentifié peut accéder à des données critiques et provoquer un déni de service complet via le réseau. L'impact élevé sur la confidentialité et la disponibilité, avec une exploitation facile, rend cette faille extrêmement dangereuse.
Cette faille critique permet à un attaquant non authentifié de créer, supprimer ou modifier des données critiques via le réseau, avec des impacts élevés sur la confidentialité et l'intégrité. L'exploitation est facile et peut entraîner une...
Similaire à la CVE-2026-71014, cette vulnérabilité permet à un attaquant non authentifié de modifier ou d'accéder à des données critiques via HTTP, avec des impacts élevés sur la confidentialité et l'intégrité. L'exploitation facile peut...
Cette faille critique permet à un attaquant non authentifié de créer, supprimer ou modifier des données critiques via le réseau, avec des impacts élevés sur la confidentialité et l'intégrité. L'exploitation est facile et peut entraîner une...
Un attaquant non authentifié peut créer, supprimer ou modifier des données critiques et accéder à toutes les données via le réseau. La vulnérabilité est facilement exploitable et a un impact majeur sur la confidentialité et l'intégrité.
Cette vulnérabilité critique, exploitable à distance sans authentification, permet une modification non autorisée des données critiques et un déni de service complet. L'impact est majeur sur l'intégrité et la disponibilité.
Vulnérabilité critique dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut créer, supprimer ou modifier des données critiques et accéder à toutes les données, compromettant la confidentialité et...
Vulnérabilité critique dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut créer, supprimer ou modifier des données critiques et accéder à toutes les données, compromettant la confidentialité et l'intégrité....
Vulnérabilité critique dans Helidon 3.2.18 permettant à un attaquant non authentifié de modifier ou supprimer des données critiques et d'accéder à toutes les données. Impact majeur sur la confidentialité et l'intégrité des données.
Vulnérabilité critique dans Helidon 4.5.0 permettant un accès complet aux données et une modification non autorisée. Un attaquant peut compromettre gravement la confidentialité et l'intégrité des données sans authentification.
Vulnérabilité critique dans Helidon 1.4.19 permettant un accès complet aux données et une modification non autorisée. Un attaquant peut compromettre gravement la confidentialité et l'intégrité des données sans authentification.
Vulnérabilité critique dans Helidon 1.4.19 permettant un accès complet aux données et une modification non autorisée. Un attaquant peut compromettre gravement la confidentialité et l'intégrité des données sans authentification.
Vulnérabilité d'injection de prompt dans Context7 permettant à des attaquants d'exécuter des instructions malveillantes dans des agents IA de codage connectés en injectant du contenu non assaini via la fonctionnalité Custom AI Instructions servie...
Vulnérabilité dans Kraken où les agents ne vérifient pas les blobs téléchargés de pair à pair contre leur digest SHA-256 demandé avant de les commettre dans le cache adressable par contenu, se fiant uniquement aux sommes de contrôle CRC32 pour la...
Cette vulnérabilité critique, bien que difficile à exploiter, permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebCenter Sites via HTTP, avec un impact étendu sur d'autres produits. L'impact est complet sur la...
Vulnérabilité critique dans Froxlor 2.3.7, où les commandes API Customers.get, Admins.get et Ftps.get exposent des mots de passe hachés et des graines TOTP. Un attaquant authentifié peut obtenir ces secrets, permettant le cassage des mots de...
Vulnérabilité critique difficile à exploiter à distance sans authentification, permettant une prise de contrôle totale du système et impactant potentiellement d'autres produits. L'impact est maximal sur la confidentialité, l'intégrité et la...
Écriture de fichier arbitraire dans Grav via la validation de fonction dynamique Blueprint, utilisant une liste de blocage incomplète au lieu d'une liste blanche positive. Les attaquants avec accès à l'édition de pages ou de configuration...
Le endpoint POST /menubar/actions/{plugin}/{action} ne vérifie pas le champ authorize enregistré par un plugin. Tout appelant authentifié disposant de api.access peut invoquer directement des actions privilégiées. L'impact est latent sur une...
Le plugin Gremlin authentifie via SASL PLAIN mais n'effectue aucune autorisation. Il ne vérifie pas les droits d'accès aux bases et ne lie pas le principal dans le moteur. Toute identité valide peut lire, écrire et supprimer des données dans...
Use-after-free dans le composant DOM: Networking. Un attaquant pourrait exploiter cette vulnérabilité pour exécuter du code arbitraire ou provoquer un crash du navigateur. Les correctifs sont disponibles dans Firefox 154, Firefox ESR 115.39,...
Use-after-free dans le composant JavaScript: GC. Cette vulnérabilité pourrait permettre à un attaquant d'exécuter du code arbitraire ou de corrompre la mémoire. Les correctifs sont inclus dans Firefox 154, Firefox ESR 153.1, Thunderbird 154 et...
Élévation de privilèges dans le composant DOM: Navigation. Un attaquant pourrait exploiter cette vulnérabilité pour obtenir des privilèges accrus ou contourner les restrictions de sécurité. Les correctifs sont inclus dans Firefox 154, Firefox ESR...
Élévation de privilèges dans le composant Graphics: CanvasWebGL. Cette vulnérabilité pourrait permettre à un attaquant d'exécuter du code avec des privilèges élevés ou de provoquer une corruption mémoire. Les correctifs sont disponibles dans...
Élévation de privilèges dans le composant Remote Settings Client. Un attaquant pourrait exploiter cette faille pour modifier des paramètres distants ou obtenir des privilèges non autorisés. Les correctifs sont inclus dans Firefox 154, Firefox ESR...
Élévation de privilèges due à des conditions limites incorrectes dans Graphics: CanvasWebGL. Cette vulnérabilité pourrait permettre une exécution de code arbitraire ou une corruption de la mémoire. Les correctifs sont disponibles dans Firefox...
Élévation de privilèges due à un pointeur invalide dans le composant Graphics. Un attaquant pourrait exploiter cette faille pour exécuter du code arbitraire ou provoquer un déni de service. Les correctifs sont inclus dans Firefox 154, Firefox ESR...
Élévation de privilèges due à un use-after-free dans Graphics: Canvas2D. Cette vulnérabilité pourrait permettre l'exécution de code arbitraire ou la corruption de la mémoire. Les correctifs sont disponibles dans Firefox 154, Firefox ESR 140.14,...
Élévation de privilèges dans le composant Downloads API. Un attaquant pourrait exploiter cette faille pour accéder à des fichiers ou exécuter du code avec des privilèges accrus. Les correctifs sont inclus dans Firefox 154, Firefox ESR 153.1,...
Élévation de privilèges dans le composant Application Update. Un attaquant pourrait exploiter cette vulnérabilité pour compromettre le processus de mise à jour et exécuter du code arbitraire. Les correctifs sont disponibles dans Firefox 154 et...
Élévation de privilèges dans le composant Networking: Cookies. Cette faille pourrait permettre à un attaquant de manipuler les cookies ou d'obtenir des privilèges non autorisés. Les correctifs sont inclus dans Firefox 154, Firefox ESR 140.14,...
Élévation de privilèges dans le composant Request Handling. Un attaquant pourrait exploiter cette faille pour exécuter du code arbitraire ou contourner les restrictions de sécurité. Les correctifs sont inclus dans Firefox 154, Firefox ESR 153.1,...
Élévation de privilèges dans le composant Shell Integration. Un attaquant pourrait exploiter cette vulnérabilité pour exécuter du code arbitraire ou obtenir des privilèges système. Les correctifs sont inclus dans Firefox 154, Firefox ESR 140.14,...
Injection de commande dans Microsoft Copilot permettant à un attaquant non autorisé de divulguer des informations. L'exploitation se fait sur le réseau. Un correctif est nécessaire.
Élévation de privilèges pour les abonnés dans le plugin The Grid. Un utilisateur abonné peut obtenir des capacités administratives. Mise à jour du plugin requise.
Cette faille d'injection d'objets PHP côté client permet à un attaquant de manipuler des objets sérialisés. Cela peut conduire à une exécution de code arbitraire ou à une compromission du serveur. Les versions affectées sont antérieures ou égales à 5.3.3.
Le plugin dotenv exécute le contenu du fichier .env via source sans validation, permettant à un fichier malveillant d'exécuter des commandes shell avec les privilèges de l'utilisateur courant. Cela peut conduire à une compromission complète du...
Une IOCTL exposée avec un contrôle d'accès insuffisant permet à un attaquant local à faibles privilèges d'élever ses privilèges sur le système. Cela peut conduire à une compromission totale du système. La version 2.0.0.1 corrige ce problème.
La commande RESTORE accepte un payload RDB malformé qui assigne un NACK à plusieurs consommateurs, provoquant une use-after-free lors de la suppression d'un consommateur. Cela peut entraîner un crash du serveur ou une exécution de code à ...
Vulnérabilité critique dans governance-policy-addon-controller permettant à un utilisateur avec des permissions d'annoter des ressources de remplacer l'image du conteneur. Cela permet l'exécution de code arbitraire avec des privilèges...
Vulnérabilité d'injection d'objets PHP pour les éditeurs dans les versions 3.51.0 et antérieures. Un utilisateur avec un rôle d'éditeur peut injecter des objets PHP malveillants, permettant l'exécution de code arbitraire et une compromission du serveur.
Vulnérabilité de contrôle d'accès dans les opérations sur les actifs numériques, permettant à un vendeur à faibles privilèges d'accéder aux actifs d'autres vendeurs. Un attaquant peut lister, lire, modifier ou supprimer des actifs, causant une...
Une faille de contrôle d'accès dans le backend permet à un vendeur à faibles privilèges d'accéder aux produits d'autres vendeurs. L'attaquant peut lire, dupliquer ou supprimer des produits, exposant des informations commerciales et causant une...
Une faille de contrôle d'accès dans l'API Remote Access Control expose tous les endpoints et leurs identifiants stockés à tout utilisateur authentifié. L'attaquant peut accéder à des systèmes non autorisés, compromettant la confidentialité et...
Une faille dans les permissions par défaut permet à tout utilisateur authentifié, y compris en lecture seule, d'accéder à des opérations sensibles comme la création d'autorités de certification ou le téléchargement de certificats. Cela peut mener...
Vulnérabilité dans l'interface OIM Legacy UI permettant à un attaquant avec privilèges faibles de prendre le contrôle total d'Oracle Identity Manager via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité dans l'interface OIM Legacy UI permettant à un attaquant avec privilèges faibles de prendre le contrôle total d'Oracle Identity Manager via T3 ou IIOP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité dans l'interface OIM Legacy UI permettant à un attaquant avec privilèges faibles de prendre le contrôle total d'Oracle Identity Manager via T3 ou IIOP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité dans le moteur d'authentification d'Oracle Access Manager permettant à un attaquant avec privilèges faibles de prendre le contrôle total du système via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité...
Vulnérabilité dans le composant Composer d'Oracle WebCenter Portal permettant à un attaquant avec privilèges faibles de prendre le contrôle total du système via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité et...
Vulnérabilité dans le composant Composer d'Oracle WebCenter Portal permettant à un attaquant avec privilèges faibles de prendre le contrôle total du système via RMI. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité dans le composant Marketing de Siebel Apps permettant à un attaquant avec privilèges faibles de prendre le contrôle total du système via HTTP. L'impact est une compromission complète de la confidentialité, l'intégrité et la...
Vulnérabilité facilement exploitable à distance par un attaquant authentifié à faible privilège, permettant une prise de contrôle complète du module Marketing. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité,...
Vulnérabilité facilement exploitable avec privilèges faibles via SQL, permettant une prise de contrôle totale de PeopleTools. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Risque élevé en raison de la facilité...
Vulnérabilité non authentifiée via HTTP nécessitant une interaction humaine, permettant une prise de contrôle complète du produit. Impact total sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 8.8. Exploitation...
Vulnérabilité exploitable par un attaquant faiblement privilégié via HTTP, permettant une prise de contrôle complète du produit. Impact total sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 8.8. Exploitation facile...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle SOA Suite via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Cette vulnérabilité élevée permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Sites via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle WebCenter Sites via le réseau. L'exploitation est facile et impacte la confidentialité, l'intégrité et la...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Identity Manager via HTTP. L'exploitation est facile et impacte la confidentialité, l'intégrité et la disponibilité,...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle WebCenter Portal via HTTP. L'exploitation est facile et impacte la confidentialité, l'intégrité et la disponibilité,...
Cette vulnérabilité critique permet à un attaquant authentifié à faible privilège de compromettre totalement Oracle Virtual Directory via le réseau LDAP. L'exploitation réussie entraîne une prise de contrôle complète du serveur, affectant la...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège de prendre le contrôle total de JD Edwards EnterpriseOne Tools via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité. Les versions 9.2.0.0 à ...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Hyperion Calculation Manager via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité. La version...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Enterprise Manager Base Platform via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité. Les...
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque élevé de compromission complète.
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque élevé de compromission complète.
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque élevé de compromission complète.
Un attaquant authentifié à faible privilège peut compromettre entièrement le produit via HTTP, entraînant une prise de contrôle totale. L'exploitation est facile et l'impact est critique sur la confidentialité, l'intégrité et la disponibilité, ce...
Cette faille permet à un attaquant authentifié à faible privilège de prendre le contrôle total du produit via HTTP. L'exploitation est facile et l'impact est critique sur la confidentialité, l'intégrité et la disponibilité, ce qui nécessite une...
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP permet une prise de contrôle complète d'Oracle Hyperion Infrastructure Technology. L'impact élevé sur la confidentialité, l'intégrité et la disponibilité,...
Vulnérabilité nécessitant un compte à privilèges faibles via HTTP, permettant une prise de contrôle complète. Impact élevé sur la confidentialité, l'intégrité et la disponibilité. Exploitation à distance.
Vulnérabilité non authentifiée via HTTP nécessitant une interaction humaine. Permet une prise de contrôle complète du produit. Impact élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité non authentifiée nécessitant un accès physique au segment réseau, permettant une prise de contrôle complète. Impact élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable par un attaquant non authentifié via le segment de communication physique. Elle permet une compromission totale du produit, avec un impact élevé sur la confidentialité,...
Vulnérabilité critique dans Oracle Reports Developer 14.1.2.0.0, exploitable via le segment de communication physique sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact élevé sur la confidentialité,...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité permet une prise de contrôle totale du système sans interaction utilisateur. L'impact complet sur la confidentialité, l'intégrité et la disponibilité peut...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité permet une prise de contrôle totale du système sans interaction utilisateur. L'impact complet sur la confidentialité, l'intégrité et la disponibilité peut...
Cette vulnérabilité facilement exploitable à distance avec des privilèges faibles permet une prise de contrôle totale du logiciel. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité des données, avec un score CVSS de 8.8.
Exploitable à distance avec des privilèges faibles, cette faille permet une prise de contrôle totale d'Oracle Sales Foundation. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité des données, avec un score CVSS de 8.8.
Cette vulnérabilité facilement exploitable avec un accès physique au segment réseau permet une prise de contrôle totale du logiciel. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 8.8.
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant une prise de contrôle totale du produit. L'impact sur la confidentialité, l'intégrité et la disponibilité est critique, représentant un risque très...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total du système via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, rendant le système entièrement compromis.
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total du serveur via HTTPS. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, rendant le système entièrement compromis.
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total du système via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, rendant le système entièrement compromis.
Vulnérabilité critique dans Oracle Risk Management, permettant à un attaquant authentifié à faible privilège de prendre le contrôle total du système via le réseau. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, ce qui...
Cette vulnérabilité critique permet à un attaquant à faible privilège de prendre le contrôle total d'Oracle Hyperion Financial Reporting via HTTP, sans interaction utilisateur. L'impact sur la confidentialité, l'intégrité et la disponibilité est...
Cette vulnérabilité critique permet à un attaquant à faible privilège de prendre le contrôle total d'Oracle Yard Management via HTTP, sans interaction utilisateur. L'impact sur la confidentialité, l'intégrité et la disponibilité est complet,...
Cette vulnérabilité facilement exploitable par un attaquant à faibles privilèges via HTTP permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont critiques, exigeant une correction...
Identique à CVE-2026-70812, cette faille permet une prise de contrôle totale via HTTP avec privilèges faibles. Les impacts critiques sur la confidentialité, l'intégrité et la disponibilité nécessitent une action urgente.
Exploitable facilement par un attaquant à faibles privilèges via SQL, cette faille permet une prise de contrôle totale du produit. Les impacts critiques sur la confidentialité, l'intégrité et la disponibilité nécessitent une correction urgente.
Identique à CVE-2026-70818, cette faille permet une prise de contrôle totale via SQL avec privilèges faibles. Les impacts critiques nécessitent une action immédiate pour éviter une compromission complète.
Exploitable facilement par un attaquant à faibles privilèges via SQL, cette faille permet une prise de contrôle totale du produit. Les impacts critiques sur la confidentialité, l'intégrité et la disponibilité nécessitent une correction urgente.
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de compromettre totalement Oracle Application Testing Suite via le réseau. L'exploitation réussie entraîne une prise de contrôle complète, affectant la...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et la...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et la...
Vulnérabilité facilement exploitable par un attaquant authentifié avec privilèges faibles via HTTP, permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Risque critique...
Vulnérabilité facilement exploitable par un attaquant authentifié avec privilèges faibles via HTTP, permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Risque critique...
Cette faille permet à un attaquant authentifié avec privilèges faibles de prendre le contrôle total de l'application via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, compromettant les données produit.
Vulnérabilité permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total de l'application via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, compromettant les données de gestion de cas.
Vulnérabilité très critique permettant à un attaquant authentifié avec de faibles privilèges de prendre totalement le contrôle d'Oracle Hyperion Financial Management via SQL. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité très critique permettant à un attaquant authentifié avec de faibles privilèges de prendre totalement le contrôle d'Oracle Hyperion Financial Management via HTTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité très critique nécessitant un accès local et des privilèges faibles, permettant de prendre le contrôle total d'Oracle Payroll avec un impact étendu à d'autres produits. L'impact est total sur la confidentialité, l'intégrité et la...
Vulnérabilité très critique permettant à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Hyperion Financial Management via TCP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité grave permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total d'Oracle Purchasing. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé.
Vulnérabilité critique dans Siebel CRM Deployment permettant à un attaquant authentifié avec privilèges faibles de compromettre entièrement le système. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique dans Siebel CRM End User permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total du système. L'impact est élevé sur tous les aspects de la sécurité.
Vulnérabilité critique permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total d'Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total d'Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique permettant à un attaquant authentifié avec privilèges faibles de prendre le contrôle total d'Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité.
Un attaquant authentifié à faible privilège peut prendre le contrôle total du produit via le réseau. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique pour les systèmes concernés.
Un attaquant authentifié à faible privilège peut prendre le contrôle total du produit via le réseau. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique pour les systèmes concernés.
Un attaquant non authentifié peut prendre le contrôle total du produit via le réseau, mais nécessite une interaction humaine. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique.
Un attaquant local à faible privilège peut prendre le contrôle total du produit, avec un impact élargi à d'autres produits. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique.
Cette faille permet à un attaquant local faiblement privilégié de prendre le contrôle total de l'application, avec un changement de portée affectant d'autres produits. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité,...
Cette vulnérabilité permet à un attaquant faiblement privilégié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission totale. La...
Cette vulnérabilité permet à un attaquant faiblement privilégié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission totale. La...
Cette faille permet à un attaquant faiblement privilégié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission totale. La facilité...
Cette vulnérabilité permet à un attaquant faiblement privilégié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, permettant une compromission totale. La...
Cette vulnérabilité critique, exploitable à distance sans authentification mais nécessitant une interaction utilisateur, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette vulnérabilité critique dans Oracle Hyperion Financial Management permet à un attaquant avec des privilèges faibles via le réseau HTTP de prendre le contrôle complet du système. L'exploitation est facile et l'impact est total sur la...
Vulnérabilité de traversée de chemin dans le téléchargement d'exports, permettant à un utilisateur authentifié de lire et supprimer des fichiers arbitraires sur le serveur. Cela peut entraîner une divulgation de données sensibles et un déni de service.
Vulnérabilité de prise de contrôle de compte avant authentification, permettant à un attaquant de créer un compte local avec l'email d'une victime et de lier son identité SSO. Cela permet d'accéder aux projets et données de la victime,...
Vulnérabilité de copie de fichiers arbitraires via le canal IPC run-download, permettant à un renderer compromis de copier des fichiers locaux vers des destinations choisies. Cela peut exposer des données sensibles et écraser des fichiers existants.
Vulnérabilité d'ouverture de fichiers arbitraires via le canal IPC open-path-at-time, permettant à un renderer compromis de lancer des exécutables locaux. Cela peut permettre une évasion du sandbox et l'exécution de code avec les privilèges du processus.
Vulnérabilité CSRF dans le plugin WordPress HashBar, permettant à un attaquant de forcer un utilisateur authentifié à exécuter des actions non désirées. L'impact est élevé car elle peut compromettre l'intégrité du site et les données de l'administrateur.
XSS stocké dans Grav via la fonction detectXss(), où les guillemets non appariés dans les attributs non quotés contournent la détection des gestionnaires d'événements. Les éditeurs authentifiés peuvent injecter des gestionnaires d'événements...
Les noms de bases de données ne sont pas assainis dans les commandes create database et drop database de l'API serveur. Un utilisateur root peut utiliser des séquences ../ pour écrire ou supprimer des fichiers hors du répertoire des bases. Cela...
Vulnérabilité de type XSS stocké dans la gestion des listes d'amis/ignorés. Un utilisateur peut injecter du code JavaScript via un nom d'utilisateur spécialement conçu, exécuté lors de la confirmation de suppression ou de la sélection dans les...
Injection de code JavaScript stocké via des champs de profil de type case à cocher ou liste déroulante mal validés. Le gestionnaire de données utilisateur ne vérifie pas correctement les types de champs, permettant l'exécution de scripts lors de...
Le parseur Markdown personnalisé de Kestra permet d'injecter des attributs JavaScript via la syntaxe [[link]] dans les descriptions de flux. Cela conduit à une XSS stockée lors de l'ouverture de la description par un autre utilisateur,...
Une faille de permissions excessives dans le pod addon-manager permet Ă un attaquant de lire des secrets dans tous les namespaces et d'approuver des CSR arbitraires. Cela peut conduire Ă une divulgation d'informations et Ă une escalade de...
Vulnérabilité de script intersite stocké dans les enregistrements DNS TXT, permettant à un client authentifié d'exécuter du JavaScript dans la session de l'administrateur. Cela peut exposer des données de session ou effectuer des actions...
Vulnérabilité dans Oracle Identity Manager permettant à un attaquant avec privilèges élevés de modifier ou d'accéder à des données critiques via HTTP. L'impact inclut une compromission de la confidentialité et de l'intégrité, avec un changement...
Vulnérabilité difficile à exploiter non authentifiée via TCP, permettant une modification non autorisée des données et un déni de service complet, avec impact étendu à d'autres produits. Impact sur l'intégrité et la disponibilité. Risque élevé en...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, avec un changement de périmètre impactant d'autres produits. Elle permet une modification et un accès non autorisés à toutes les données critiques d'Oracle WebCenter...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, avec un changement de périmètre impactant d'autres produits. Elle permet une modification et un accès non autorisés à toutes les données critiques d'Oracle WebCenter...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, avec un changement de périmètre impactant d'autres produits. Elle permet une modification et un accès non autorisés à toutes les données critiques d'Oracle WebCenter...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, avec un changement de périmètre impactant d'autres produits. Elle permet une modification et un accès non autorisés à toutes les données critiques d'Oracle WebCenter...
Vulnérabilité difficile à exploiter via HTTP, mais avec un impact étendu (scope change) sur d'autres produits. Permet une modification et un accès non autorisés aux données critiques, affectant la confidentialité et l'intégrité. Score CVSS de 8.7.
Vulnérabilité exploitable par un attaquant faiblement privilégié via HTTP, nécessitant une interaction humaine, avec un impact étendu (scope change). Permet une modification et un accès non autorisés aux données critiques, affectant la...
Vulnérabilité exploitable par un attaquant hautement privilégié via HTTPS, avec un impact étendu (scope change). Permet une modification et un accès non autorisés aux données critiques, affectant la confidentialité et l'intégrité. Score CVSS de 8.7.
Cette vulnérabilité critique permet à un attaquant non authentifié de modifier ou accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation est difficile mais possible, ce qui peut...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de modifier ou accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation nécessite une interaction...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de modifier ou accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation nécessite une interaction...
Vulnérabilité facilement exploitable avec accès réseau et privilèges élevés. Impact de confidentialité et d'intégrité élevé avec changement de périmètre, permettant la modification non autorisée de données critiques et un accès complet aux...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, permettant une création, suppression ou modification non autorisée de données critiques et un accès complet. Impact critique sur la confidentialité et l'intégrité avec...
Vulnérabilité facilement exploitable par un attaquant hautement privilégié via HTTP, avec changement de portée. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la confidentialité et l'intégrité.
Vulnérabilité critique nécessitant une interaction utilisateur, permettant à un attaquant authentifié à faible privilège de modifier ou accéder à toutes les données critiques, avec un changement de portée. L'impact est élevé sur la...
Vulnérabilité nécessitant une interaction utilisateur, permettant à un attaquant authentifié à faible privilège de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données via le réseau, avec un impact s'étendant à ...
Vulnérabilité difficile à exploiter sans authentification via HTTP, permettant un accès complet en lecture et modification des données critiques. Impact de scope élargi affectant d'autres produits, compromettant confidentialité et intégrité....
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTPS nécessitant une interaction utilisateur, permettant un accès complet en lecture et modification des données critiques. Impact de scope élargi affectant d'autres...
Cette vulnérabilité nécessite des privilèges faibles et une interaction utilisateur, mais l'impact s'étend à d'autres produits, permettant la modification et l'accès à des données critiques. L'impact élevé sur la confidentialité et l'intégrité,...
Cette vulnérabilité, exploitée par un attaquant hautement privilégié, permet une compromission totale de la confidentialité et de l'intégrité des données, avec un changement de portée. L'impact est critique car l'attaquant peut créer, supprimer...
Vulnérabilité de type XSS dans SiYuan lors de la validation des fichiers téléchargés, où les noms de fichiers ne sont pas échappés avant insertion dans le HTML. Un attaquant peut créer un fichier avec un nom malveillant qui exécute des scripts...
Une faille de SSRF dans la logique de vérification DNS de CodeWhale permet de contourner les protections par une attaque TOCTOU. En manipulant les réponses DNS, un attaquant peut accéder à des adresses IP internes, compromettant la sécurité du réseau.
Hugo 0.162.0 ajoute tailwindcss à la liste AllowChildProcess, permettant l'exécution de code arbitraire via le fichier tailwind.config.js. Le code top-level peut lancer un shell avec les privilèges de l'utilisateur, contournant le modèle de...
Vulnérabilité critique dans Oracle WebLogic Server permettant à un attaquant non authentifié d'accéder à des données critiques via les protocoles T3 et IIOP. L'impact est une compromission totale de la confidentialité des données, avec un...
Cette vulnérabilité élevée permet à un attaquant non authentifié d'accéder à des données critiques, de modifier certaines données et de causer une indisponibilité partielle via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la...
Cette vulnérabilité élevée permet à un attaquant non authentifié d'accéder à des données critiques, de modifier certaines données et de causer une indisponibilité partielle via HTTP. L'impact est complet sur la confidentialité, l'intégrité et la...
Cette vulnérabilité critique permet à un attaquant non authentifié d'accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation est facile et impacte la confidentialité, ce qui peut entraîner...
Cette vulnérabilité critique permet à un attaquant non authentifié d'accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation est facile et impacte la confidentialité, ce qui peut entraîner...
Cette vulnérabilité permet à un attaquant non authentifié de modifier des données critiques, d'accéder à certaines données et de provoquer un déni de service partiel via HTTP. L'impact est élevé sur l'intégrité et modéré sur la confidentialité et...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié via plusieurs protocoles de compromettre Oracle Hyperion Infrastructure Technology. L'impact est critique avec un accès non autorisé à toutes les données, et un...
Vulnérabilité exploitable à distance sans authentification via HTTP, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé avec changement de périmètre, affectant potentiellement d'autres produits.
Vulnérabilité facilement exploitable sans authentification via HTTP, avec changement de portée. Elle permet un accès non autorisé à des données critiques, compromettant gravement la confidentialité des informations.
Vulnérabilité non authentifiée via HTTP avec impact de scope élargi. Permet un accès complet aux données critiques. Impact élevé sur la confidentialité uniquement.
Vulnérabilité non authentifiée via SOAP permettant un accès complet aux données critiques, des modifications non autorisées et un déni de service partiel. Impact élevé sur la confidentialité et modéré sur l'intégrité et la disponibilité.
Vulnérabilité non authentifiée via TCP avec impact de scope élargi. Permet un accès complet aux données critiques. Impact élevé sur la confidentialité uniquement.
Vulnérabilité élevée dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via SOAP sans authentification. Elle permet un accès non autorisé à des données critiques, une modification partielle et un déni de service partiel. L'impact...
Vulnérabilité facilement exploitable par un attaquant non authentifié via le réseau HTTP, permettant un accès complet aux données critiques. L'impact s'étend à d'autres produits, compromettant gravement la confidentialité, ce qui en fait une...
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques via le réseau, avec un impact étendu sur d'autres produits. L'exploitation facile et l'absence d'interaction augmentent considérablement le risque de...
Cette faille facilement exploitable nécessite une interaction humaine pour permettre à un attaquant non authentifié de prendre le contrôle total de VirtualBox, avec un impact étendu à d'autres produits. La compromission de la confidentialité, de...
Vulnérabilité d'intégrité dans le serveur web impératif de Helidon 3.2.20, exploitable à distance sans authentification via HTTP. Elle permet une modification non autorisée de données critiques et peut impacter d'autres produits, avec un...
Vulnérabilité de script intersite (XSS) dans la fonction display_map, permettant à un utilisateur avec permission d'édition d'injecter du code malveillant. Cela peut entraîner l'exécution de scripts dans le navigateur d'autres utilisateurs,...
Cette vulnérabilité d'injection SQL permet à un abonné d'exécuter des requêtes SQL arbitraires. L'impact inclut l'accès non autorisé à la base de données et la fuite de données sensibles. Les versions affectées sont antérieures ou égales à 2.1.
Vulnérabilité de type server-side request forgery (SSRF) dans le composant Invoke des workflows d'agent. Un utilisateur peut diriger le serveur vers des destinations internes, exposant des métadonnées cloud et des services co-localisés,...
Vulnérabilité réseau exploitable par un attaquant authentifié à faible privilège, permettant un accès complet aux données critiques et une modification partielle, avec un impact étendu à d'autres produits. Le changement de périmètre amplifie la...
Vulnérabilité réseau exploitable par un attaquant authentifié à faible privilège, permettant un accès complet aux données critiques et une modification partielle, avec un impact étendu à d'autres produits. Le changement de périmètre amplifie la...
Vulnérabilité difficile à exploiter avec privilèges faibles via LDAP, permettant une prise de contrôle totale d'Oracle Unified Directory avec impact sur d'autres produits (scope change). Impact complet sur la confidentialité, l'intégrité et la...
Vulnérabilité similaire à CVE-2026-60841, difficile à exploiter avec privilèges faibles via LDAP, permettant une prise de contrôle totale avec impact étendu. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Risque élevé...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation est difficile mais possible, ce qui peut...
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut également permettre des modifications non...
Vulnérabilité difficile à exploiter dans Siebel CRM Integration permettant à un attaquant faiblement privilégié de prendre le contrôle du système via HTTP. L'impact est critique avec un changement de portée affectant d'autres produits,...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, avec changement de portée. Elle permet un accès non autorisé à des données critiques et une modification partielle, compromettant la confidentialité et l'intégrité.
Vulnérabilité difficile à exploiter nécessitant un compte à privilèges faibles via HTTP, avec impact de scope élargi. Permet une prise de contrôle complète du produit. Impact élevé sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité difficile à exploiter via le réseau HTTP par un attaquant faiblement privilégié, permettant une prise de contrôle totale du produit. L'impact s'étend à d'autres produits, compromettant la confidentialité, l'intégrité et la...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données et une modification partielle. L'impact s'étend à d'autres produits, compromettant la confidentialité et l'intégrité, ce...
Exploitable facilement par un attaquant à faibles privilèges via HTTP, cette faille permet un accès complet aux données critiques et une modification partielle, avec un impact étendu à d'autres produits. La confidentialité est gravement...
Cette vulnérabilité, difficile à exploiter, permet à un attaquant à faibles privilèges via le réseau HTTP de prendre le contrôle total de Siebel CRM Integration, avec un impact potentiel sur d'autres produits. L'impact est complet sur la...
Vulnérabilité difficile à exploiter mais permettant à un attaquant faiblement privilégié de prendre le contrôle total du produit via HTTP. Impact de scope élargi affectant d'autres produits, compromettant confidentialité, intégrité et...
Cette faille permet à un attaquant avec privilèges faibles de modifier des données critiques et de lire certaines données via le réseau, avec un impact étendu sur d'autres produits. L'exploitation facile et l'impact élevé sur l'intégrité en font...
Cette faille permet à un attaquant faiblement privilégié de compromettre l'application via Oracle Net, avec un changement de portée affectant d'autres produits. L'impact sur la confidentialité est élevé et l'intégrité est modérée, ce qui peut...
Cette vulnérabilité permet à un attaquant faiblement privilégié d'accéder à des données critiques et de causer un déni de service partiel via HTTP, avec un changement de portée. L'impact sur la confidentialité est élevé et la disponibilité est...
Cette faille, difficile à exploiter, permet à un attaquant faiblement privilégié de prendre le contrôle total du composant RDBMS, avec un changement de portée. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité. La note...
Cette vulnérabilité dans Helidon 3.2.18 permet à un attaquant avec des privilèges faibles via le réseau HTTP d'accéder à toutes les données critiques et de modifier certaines données. L'exploitation est facile, avec un changement de portée...
Vulnérabilité facilement exploitable nécessitant un accès local et de faibles privilèges, avec un changement de périmètre impactant d'autres produits. Elle permet une modification et un accès non autorisés à toutes les données critiques d'Oracle...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié avec accès local, permettant une modification complète des données et un déni de service total. L'impact s'étend à d'autres produits, compromettant l'intégrité et la...
Vulnérabilité critique avec changement de périmètre permettant un accès non autorisé en lecture et modification des données critiques. Un attaquant local à faibles privilèges peut impacter d'autres produits.
Cette vulnérabilité permet à un attaquant local à faibles privilèges de compromettre l'intégrité et la confidentialité des données critiques d'Oracle Hyperion Financial Management, avec un impact potentiel sur d'autres produits. L'exploitation...
Une XSS stockée dans l'attribut class via #iconClass permet l'exécution de code arbitraire lors de l'ouverture d'un nouvel onglet ou de Ctrl+J. Combinée à la configuration Electron (nodeIntegration activé, contextIsolation désactivé), un...
Vulnérabilité de contrôle d'accès dans les opérations sur les articles, permettant à un auteur à faibles privilèges d'accéder aux articles d'autres auteurs. Un attaquant peut visualiser, dupliquer ou supprimer des articles, exposant des...
Une faille de contrôle d'accès dans le backend permet à un auteur à faibles privilèges d'accéder aux révisions de contenu d'autres auteurs. L'attaquant peut lire des brouillons, restaurer des révisions sur du contenu publié ou supprimer...
Une faille de contrôle d'accès dans le backend permet à un vendeur à faibles privilèges d'accéder aux révisions de produits d'autres vendeurs. L'attaquant peut lire du contenu privé, restaurer des révisions sur des produits en ligne ou supprimer...
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Permet la modification, la suppression ou la création non autorisée de données critiques, ainsi qu'un accès complet aux données. Impact élevé sur la confidentialité et...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège de modifier des données critiques, de lire certaines données et de provoquer un déni de service complet via HTTP. L'impact est élevé sur l'intégrité et la disponibilité,...
Vulnérabilité critique permettant à un attaquant authentifié à faible privilège de modifier, supprimer ou accéder à toutes les données critiques, ainsi que de provoquer une indisponibilité partielle. L'impact est élevé sur la confidentialité et...
Accessible à distance via HTTP par un attaquant à faibles privilèges, cette faille permet une modification non autorisée des données critiques et un accès complet aux données, avec un impact partiel sur la disponibilité. Elle représente un risque...
Vulnérabilité dans Helidon 4.5.3 avec changement de portée, permettant de modifier, lire des données et provoquer un déni de service partiel. Impact élevé sur la confidentialité, l'intégrité et la disponibilité, avec extension possible à d'autres...
Vulnérabilité dans Helidon 4.5.3 avec changement de portée, permettant de modifier, lire des données et provoquer un déni de service partiel. Impact élevé sur la confidentialité, l'intégrité et la disponibilité, avec extension possible à d'autres...
Vulnérabilité d'ouverture de protocoles arbitraires via le canal IPC open-external, permettant à un renderer compromis de lancer des applications ou scripts via des schémas personnalisés. Cela peut compromettre la sécurité du système hôte.
Cette vulnérabilité d'authentification cassée non authentifiée permet à un attaquant de contourner les mécanismes de connexion, accédant à des comptes privilégiés. L'impact est élevé, pouvant conduire à une compromission complète du système.
Cette vulnérabilité de suppression de contenu arbitraire non authentifiée permet à un attaquant de supprimer des fichiers ou des données critiques, compromettant l'intégrité du site. L'impact est élevé, pouvant entraîner une perte de données importante.
Une faille de validation insuffisante du chemin d'image dans la ressource personnalisée Submariner permet à un administrateur de cluster d'exécuter du code arbitraire avec des privilèges élevés. Cela peut compromettre l'ensemble du cluster, y...
Une vulnérabilité de SSRF (Server-Side Request Forgery) permet à un attaquant non authentifié de faire des requêtes HTTP arbitraires vers des destinations internes ou externes. Cela peut exposer des métadonnées cloud, des services internes et des...
Cette vulnérabilité permet à un attaquant non authentifié de provoquer un déni de service complet et de modifier certaines données de MySQL Cluster via plusieurs protocoles réseau. L'exploitation est simple et ne nécessite aucune interaction...
Vulnérabilité facilement exploitable à distance sans authentification, permettant un accès complet aux données critiques et un déni de service partiel. L'impact est élevé sur la confidentialité et modéré sur la disponibilité, exposant...
Vulnérabilité facilement exploitable à distance sans authentification via HTTP, nécessitant une interaction humaine, avec un changement de périmètre. Elle permet un accès non autorisé à toutes les données critiques et une modification partielle...
Vulnérabilité facilement exploitable à distance avec des privilèges élevés via HTTP, avec un changement de périmètre. Elle permet une modification non autorisée de toutes les données critiques, un accès en lecture partiel et un déni de service...
Cette vulnérabilité élevée permet à un attaquant non authentifié de modifier des données critiques et de causer une indisponibilité partielle via HTTP. L'impact est principalement sur l'intégrité et la disponibilité, permettant une altération non...
Cette vulnérabilité élevée permet à un attaquant non authentifié de modifier des données critiques et de causer une indisponibilité partielle via HTTP. L'impact est principalement sur l'intégrité et la disponibilité, permettant une altération non...
Cette vulnérabilité élevée permet à un attaquant non authentifié d'accéder à des données critiques et de modifier certaines données via HTTP. L'impact est principalement sur la confidentialité et l'intégrité, permettant une divulgation et une...
Cette vulnérabilité élevée permet à un attaquant non authentifié d'accéder à des données critiques et de modifier certaines données via HTTP. L'impact est principalement sur la confidentialité et l'intégrité, permettant une divulgation et une...
Cette vulnérabilité critique permet à un attaquant non authentifié d'accéder à toutes les données et de modifier certaines données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation nécessite une interaction...
Vulnérabilité critique accessible à distance sans authentification via HTTP. Permet un accès non autorisé à des données critiques et une déni de service partiel. Impact élevé sur la confidentialité et modéré sur la disponibilité.
Vulnérabilité facilement exploitable accessible à distance sans authentification via HTTP, mais nécessite une interaction humaine. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données...
Un attaquant non authentifié peut accéder à des données critiques et modifier certaines données via HTTP, avec un impact étendu à d'autres produits. L'exploitation nécessite une interaction humaine, mais le score élevé reflète un risque important...
Cette vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP nécessite une interaction humaine, mais permet un accès non autorisé à des données critiques et une modification partielle des données. Le changement de portée...
Vulnérabilité difficile à exploiter via SFTP par un attaquant faiblement privilégié, avec changement de portée. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la confidentialité et l'intégrité.
Vulnérabilité facilement exploitable sans authentification via HTTP, nécessitant une interaction humaine, avec changement de portée. Elle permet un accès non autorisé à des données critiques et une modification partielle, affectant la...
Exploitable à distance sans authentification, cette faille permet un accès complet aux données critiques et une modification partielle des données. L'impact est élevé sur la confidentialité et modéré sur l'intégrité, avec un score CVSS de 8.2.
Cette vulnérabilité difficile à exploiter à distance avec des privilèges faibles a un impact étendu sur d'autres produits. Elle permet un accès et une modification non autorisés des données critiques, avec un changement de périmètre de sécurité.
Vulnérabilité facilement exploitable par un attaquant non authentifié via HTTPS, permettant une modification non autorisée des données et un déni de service partiel. L'impact sur l'intégrité et la disponibilité est élevé, représentant un risque...
Vulnérabilité permettant à un attaquant non authentifié d'accéder à toutes les données critiques et de provoquer une indisponibilité partielle via HTTPS. L'impact est élevé sur la confidentialité et faible sur la disponibilité.
Vulnérabilité critique permettant à un attaquant non authentifié d'accéder à toutes les données critiques et de modifier certaines données. L'impact est élevé sur la confidentialité et faible sur l'intégrité, ce qui peut compromettre les données RH.
Cette vulnérabilité critique permet à un attaquant non authentifié via le réseau HTTP de compromettre la confidentialité des données critiques d'Oracle Demand Planning, avec un impact limité sur l'intégrité. L'exploitation est facile et peut...
Vulnérabilité critique exploitable par un attaquant non authentifié via le réseau, permettant un accès complet aux données et une dégradation partielle de la disponibilité. L'impact est principalement sur la confidentialité et la disponibilité....
Vulnérabilité non authentifiée via HTTP permettant un accès complet en lecture aux données critiques et une modification partielle. Impact élevé sur la confidentialité et modéré sur l'intégrité, sans interaction utilisateur. Exploitation simple à ...
Vulnérabilité difficile à exploiter par un attaquant faiblement privilégié via HTTP, permettant un accès complet en lecture et modification des données critiques. Impact de scope élargi affectant d'autres produits, compromettant confidentialité...
Vulnérabilité difficile à exploiter par un attaquant faiblement privilégié via SQL, permettant un accès complet en lecture et modification des données critiques. Impact de scope élargi affectant d'autres produits, compromettant confidentialité et...
Vulnérabilité non authentifiée via HTTPS permettant un accès complet en lecture aux données critiques et une modification partielle. Impact élevé sur la confidentialité et modéré sur l'intégrité, sans interaction utilisateur. Exploitation simple...
Vulnérabilité permettant à un attaquant non authentifié d'accéder à des données critiques et de provoquer un déni de service partiel via HTTP. L'impact est élevé sur la confidentialité et modéré sur la disponibilité, exposant des données...
Vulnérabilité grave permettant à un attaquant non authentifié d'accéder à des données critiques et de provoquer un déni de service partiel. L'impact est élevé sur la confidentialité et modéré sur la disponibilité.
Vulnérabilité difficile à exploiter permettant à un attaquant authentifié avec privilèges faibles de modifier ou supprimer des données critiques et d'accéder à toutes les données. L'impact est élevé et s'étend à d'autres produits.
Un attaquant non authentifié peut provoquer un déni de service complet et modifier des données via le réseau, affectant l'intégrité et la disponibilité. L'exploitation est facile et sans interaction, ce qui rend le système vulnérable à des...
Cette faille nécessite une interaction humaine et permet à un attaquant non authentifié d'accéder à des données critiques et de modifier certaines données, avec un changement de portée. L'impact est élevé sur la confidentialité et modéré sur l'intégrité.
Similaire à la CVE-2026-71016, cette faille nécessite une interaction humaine et permet à un attaquant non authentifié d'accéder à des données critiques et de modifier certaines données, avec un changement de portée. L'impact est élevé sur la...
Cette faille permet à un attaquant non authentifié d'accéder à des données critiques et de provoquer une indisponibilité partielle via le composant Forge. L'impact est élevé sur la confidentialité et modéré sur la disponibilité, avec une...
Bien que difficile à exploiter, cette vulnérabilité réseau permet à un attaquant à faibles privilèges de compromettre les données critiques et d'accéder à toutes les données, avec un impact étendu à d'autres produits. Le score élevé reflète un...
Cette faille facilement exploitable permet à un attaquant local avec privilèges élevés de prendre le contrôle total de VirtualBox, affectant la confidentialité, l'intégrité et la disponibilité. L'impact est étendu à d'autres produits, ce qui en...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié via le réseau RDP d'accéder à des données critiques et de modifier certaines données de VirtualBox. L'impact est élevé en confidentialité et modéré en intégrité,...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut accéder à des données critiques et modifier certaines données, compromettant la confidentialité et l'intégrité. L'impact est élevé sur la...
Vulnérabilité dans Helidon 1.4.19 permettant à un attaquant non authentifié de modifier des données critiques et de lire certaines données. Impact élevé sur la confidentialité et l'intégrité, avec risque de compromission partielle.
Vulnérabilité critique dans le serveur web impératif de Helidon 4.5.0, exploitable à distance sans authentification via HTTP/2. Elle permet un déni de service complet et une lecture non autorisée de données accessibles, affectant la...
Une faille XSS via des URLs avec des schémas JavaScript permet à un attaquant d'exécuter des scripts dans le contexte de l'utilisateur. Cela peut mener à un vol de données ou à une prise de contrôle. La correction est nécessaire pour éviter...
Validation inadéquate du contenu Twig dans le point de terminaison translate() du plugin-api Grav, permettant aux attaquants avec la permission api.pages.write de persister des pages avec process.twig activé. Cela permet une injection de modèles...
Vulnérabilité de détournement de clic dans le composant Widget. Elle permet à un attaquant de tromper l'utilisateur en superposant des éléments invisibles. Les correctifs sont disponibles.
Cette vulnérabilité d'inclusion locale de fichier non authentifiée permet à un attaquant de lire des fichiers sensibles sur le serveur. L'exploitation peut révéler des informations confidentielles comme des fichiers de configuration ou des...
Les restrictions de mode (lecture seule, upload seul, pas de suppression) ne sont pas appliquées sur le port WebDAV, permettant à un client authentifié de contourner ces contrôles et d'effectuer des opérations non autorisées comme PUT, DELETE,...
Vulnérabilité critique de type Local File Inclusion non authentifiée dans les versions 2.4.11 et antérieures. Un attaquant peut lire des fichiers sensibles du serveur, compromettant la confidentialité des données et potentiellement exécuter du code.
Une faille de copie de buffer sans vérification de taille dans le protocole NFS/RPC permet à un attaquant non authentifié d'exécuter des commandes ou de provoquer un déni de service. Cela compromet la disponibilité et l'intégrité du système. La...
Le flux d'activation de compte considère la vérification par e-mail comme une preuve suffisante de propriété, permettant à un attaquant de créer un compte avec l'e-mail d'une victime et de fusionner des données anonymes. Cela expose des...
Une URL contrôlée par l'attaquant peut rediriger le client MCP vers un hôte tiers, exposant le jeton d'API Apify. Cela permet un accès non autorisé aux acteurs, aux données stockées et aux ressources facturables, compromettant gravement la...
Une vulnérabilité d'autorisation manquante permet à un attaquant avec accès à un hôte mappé de lire ou écrire sur des LUN non autorisés. Cela contourne les contrôles d'accès par initiateur et expose des données sensibles.
Vulnérabilité de validation de signature manquante dans les JSON Web Tokens du système de gestion de propriété de navires Otalio avant la version 2.22.0, permettant à des attaquants authentifiés d'élever leurs privilèges en altérant les JWT....
Vulnérabilité de contrôle d'accès dans la gestion des certificats TLS. Un utilisateur authentifié non-lecteur peut remplacer des certificats sans autorisation, désactiver les notifications et provoquer des perturbations TLS à grande échelle. Le...
Vulnérabilité de contournement de l'authentification à deux facteurs dans l'API, permettant à un attaquant avec des identifiants API de se connecter sans le second facteur. Cela expose et modifie des données sensibles. Le correctif vérifie le...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebLogic Server via les protocoles T3 ou IIOP. L'exploitation nécessite des conditions particulières, mais une réussite entraîne...
Cette vulnérabilité permet à un attaquant authentifié avec de faibles privilèges de modifier ou supprimer des données critiques et de provoquer un déni de service complet sur Oracle WebLogic Server via HTTP. L'exploitation est simple et ne...
Vulnérabilité difficile à exploiter dans PIA Core Technology de PeopleSoft Enterprise PeopleTools permettant à un attaquant non authentifié de prendre le contrôle total du système via HTTP. L'impact est une compromission complète de la...
Vulnérabilité exploitable via un accès physique au segment réseau, permettant à un attaquant non authentifié de modifier ou d'accéder à toutes les données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais nécessite une...
Vulnérabilité facilement exploitable à distance par un attaquant authentifié à faible privilège, permettant une modification non autorisée des données critiques et un déni de service complet. L'impact est élevé sur l'intégrité et la...
Vulnérabilité exploitable via un accès physique au segment réseau, permettant à un attaquant non authentifié de modifier ou d'accéder à toutes les données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais nécessite une...
Vulnérabilité difficile à exploiter mais non authentifiée via HTTP, permettant une prise de contrôle totale de PeopleTools. Impact complet sur la confidentialité, l'intégrité et la disponibilité. La complexité d'exploitation réduit le risque mais...
Vulnérabilité difficile à exploiter via TLS sans authentification, permettant une prise de contrôle complète du produit. Impact total sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 8.1. Risque élevé malgré la...
Cette vulnérabilité critique permet à un attaquant authentifié avec de faibles privilèges de modifier ou accéder à toutes les données d'Oracle WebCenter Portal. L'exploitation est facile et impacte la confidentialité et l'intégrité, ce qui peut...
Cette vulnérabilité critique permet à un attaquant non authentifié de prendre le contrôle total d'Oracle WebCenter Portal. L'exploitation est difficile mais possible, ce qui peut compromettre gravement la confidentialité, l'intégrité et la...
Vulnérabilité difficile à exploiter mais permettant à un attaquant non authentifié de prendre le contrôle total de JD Edwards EnterpriseOne Orchestrator via TLS. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité. Les...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège de modifier ou d'accéder à des données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais pas sur la disponibilité. Les versions 9.2.0.0 à ...
Vulnérabilité permettant à un attaquant authentifié à faible privilège de modifier ou d'accéder à des données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais pas sur la disponibilité. Les versions 9.2.0.0 à ...
Cette vulnérabilité nécessite une interaction humaine pour être exploitée par un attaquant non authentifié via HTTP. Elle permet de modifier ou d'accéder à des données critiques, avec un impact élevé sur la confidentialité et l'intégrité. La...
Cette vulnérabilité est difficile à exploiter mais permet à un attaquant non authentifié de prendre le contrôle total d'Oracle Hyperion Calculation Manager via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité. La...
Vulnérabilité difficile à exploiter mais accessible à distance sans authentification via Oracle Net. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque élevé de compromission complète.
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Permet la création, la suppression ou la modification non autorisée de données critiques, ainsi qu'un accès complet aux données. Impact élevé sur la confidentialité et...
Un attaquant non authentifié sur le segment réseau physique peut compromettre l'intégrité et la confidentialité des données critiques. L'exploitation est facile et ne nécessite pas d'interaction, ce qui représente un risque élevé pour les...
Un attaquant non authentifié peut prendre le contrôle total du produit via HTTP, mais l'exploitation est difficile. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, ce qui représente un risque élevé malgré la complexité.
Un attaquant authentifié à faible privilège peut modifier et accéder à des données critiques via HTTP. L'exploitation est facile et l'impact est élevé sur la confidentialité et l'intégrité, ce qui peut compromettre sérieusement la sécurité des données.
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP permet une création, suppression ou modification non autorisée de données critiques, ainsi qu'un accès complet aux données. L'impact élevé sur la...
Cette vulnérabilité difficile à exploiter par un attaquant non authentifié via HTTP permet une prise de contrôle complète d'Oracle Hyperion Infrastructure Technology. L'impact élevé sur la confidentialité, l'intégrité et la disponibilité, malgré...
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP permet une création, suppression ou modification non autorisée de données critiques, ainsi qu'un accès complet aux données. L'impact élevé sur la...
Cette vulnérabilité difficile à exploiter par un attaquant non authentifié via HTTP permet une prise de contrôle complète d'Oracle Hyperion Infrastructure Technology. L'impact élevé sur la confidentialité, l'intégrité et la disponibilité, malgré...
Vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP, nécessitant une interaction humaine. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la confidentialité et l'intégrité sans...
Vulnérabilité facilement exploitable par un attaquant non authentifié via un segment de communication physique adjacent. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la confidentialité et l'intégrité...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la confidentialité et l'intégrité sans changement de portée.
Vulnérabilité élevée dans Oracle Reports Developer 14.1.2.0.0, exploitable à distance via HTTP par un attaquant avec privilèges faibles. Elle permet une modification et un accès non autorisés à des données critiques, avec un impact élevé sur la...
Vulnérabilité élevée dans Oracle Reports Developer 14.1.2.0.0, difficile à exploiter via HTTP sans authentification. Elle permet une prise de contrôle totale du produit, avec un impact élevé sur la confidentialité, l'intégrité et la...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de prendre le contrôle total du système sans interaction utilisateur. L'impact complet sur la confidentialité, l'intégrité et la disponibilité peut entraîner une...
Cette vulnérabilité facilement exploitable par un attaquant avec des privilèges faibles permet un accès et une modification non autorisés des données critiques. L'impact est sévère sur la confidentialité et l'intégrité, mais la disponibilité...
Exploitable à distance sans authentification mais difficile, cette faille permet une prise de contrôle totale d'Oracle Trading Community. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité des données.
Exploitable à distance avec des privilèges faibles, cette faille permet un accès et une modification non autorisés des données critiques. L'impact est sévère sur la confidentialité et l'intégrité, mais la disponibilité n'est pas affectée.
Vulnérabilité permettant à un attaquant authentifié à faible privilège de modifier ou d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais sans affecter la disponibilité.
Vulnérabilité difficile à exploiter mais permettant à un attaquant non authentifié de prendre le contrôle total du serveur via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, malgré la complexité d'exploitation.
Vulnérabilité nécessitant une interaction humaine mais permettant à un attaquant non authentifié de modifier ou d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais sans affecter la...
Vulnérabilité difficile à exploiter mais permettant à un attaquant non authentifié de prendre le contrôle total du serveur via HTTP. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, malgré la complexité d'exploitation.
Vulnérabilité élevée permettant à un attaquant authentifié à faible privilège de modifier ou de supprimer des données critiques, ainsi que d'accéder à toutes les données de l'application. L'impact est élevé sur la confidentialité et l'intégrité,...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège de compromettre l'intégrité et la confidentialité des données critiques d'Oracle Labor Distribution via le réseau. L'exploitation est facile et ne nécessite pas...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de prendre le contrôle total d'Oracle Applications Platform Engineering via Oracle Net. L'impact sur la confidentialité, l'intégrité et la disponibilité est complet,...
Facilement exploitable par un attaquant à faibles privilèges via HTTP, cette faille permet un accès complet et une modification non autorisée des données critiques. L'impact sur la confidentialité et l'intégrité est élevé, sans affecter la...
Exploitable facilement par un attaquant à faibles privilèges via HTTP, cette faille permet un accès complet et une modification non autorisée des données critiques. L'impact sur la confidentialité et l'intégrité est élevé, nécessitant une...
Difficile à exploiter mais accessible sans authentification via HTTP, cette faille permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont élevés, nécessitant une correction...
Exploitable facilement par un attaquant à faibles privilèges via HTTP, cette faille permet un accès complet et une modification non autorisée des données critiques. L'impact sur la confidentialité et l'intégrité est élevé, nécessitant une...
Vulnérabilité critique permettant un accès non autorisé en lecture et modification des données critiques. Un attaquant à faibles privilèges peut compromettre la confidentialité et l'intégrité via HTTP.
Vulnérabilité critique permettant un accès non autorisé en lecture et modification des données critiques. Un attaquant à faibles privilèges peut compromettre la confidentialité et l'intégrité via HTTP.
Vulnérabilité difficile à exploiter mais permettant à un attaquant non authentifié de prendre le contrôle total d'Oracle Application Testing Suite via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et la...
Vulnérabilité permettant à un attaquant authentifié à faible privilège de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données via le réseau. L'impact est total sur la confidentialité et l'intégrité, sans affecter...
Vulnérabilité permettant à un attaquant authentifié à faible privilège de créer, supprimer ou modifier des données critiques et d'accéder à toutes les données via le réseau. L'impact est total sur la confidentialité et l'intégrité, sans affecter...
Vulnérabilité non authentifiée via HTTP nécessitant une interaction utilisateur, permettant un accès complet en lecture et modification des données critiques. Impact élevé sur la confidentialité et l'intégrité, mais exploitation conditionnée à ...
Cette vulnérabilité permet à un attaquant non authentifié sur le segment réseau physique d'accéder et de modifier des données critiques de l'application. L'impact est élevé sur la confidentialité et l'intégrité, mais l'accès physique requis...
Vulnérabilité difficile à exploiter permettant à un attaquant non authentifié de prendre le contrôle total de l'application via HTTPS. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, mais la complexité d'exploitation...
Cette faille permet à un attaquant authentifié avec privilèges faibles de modifier et d'accéder à des données critiques via SQL. L'impact est élevé sur la confidentialité et l'intégrité, exposant des données financières sensibles.
Vulnérabilité critique permettant à un attaquant authentifié avec de faibles privilèges de modifier ou d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais pas sur la disponibilité.
Vulnérabilité critique permettant à un attaquant authentifié avec de faibles privilèges de modifier des données critiques et de provoquer un déni de service complet via HTTP. L'impact est élevé sur l'intégrité et la disponibilité.
Vulnérabilité exploitable par un attaquant non authentifié avec un accès physique au segment réseau, permettant de modifier ou d'accéder à toutes les données critiques. L'impact est élevé sur la confidentialité et l'intégrité.
Vulnérabilité permettant à un attaquant authentifié avec privilèges faibles de modifier ou supprimer des données critiques et d'accéder à toutes les données. L'impact est élevé sur la confidentialité et l'intégrité.
Vulnérabilité permettant à un attaquant authentifié avec privilèges faibles de modifier ou supprimer des données critiques et de provoquer un déni de service complet. L'impact est élevé sur l'intégrité et la disponibilité.
Un attaquant avec privilèges faibles peut modifier et accéder à des données critiques via le réseau, affectant la confidentialité et l'intégrité. L'exploitation est facile et sans interaction, ce qui permet une compromission significative des données.
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de prendre le contrôle total du produit via le réseau. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique.
Un attaquant authentifié à faible privilège peut modifier ou supprimer des données critiques et provoquer un déni de service via le réseau. L'impact sur l'intégrité et la disponibilité est élevé, mais la confidentialité n'est pas affectée.
Cette faille, difficile à exploiter, permet à un attaquant non authentifié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, malgré la difficulté d'exploitation....
Cette faille, difficile à exploiter, permet à un attaquant non authentifié de prendre le contrôle total de l'application via HTTP. L'impact est critique sur la confidentialité, l'intégrité et la disponibilité, malgré la difficulté d'exploitation....
Accessible à distance via HTTPS par un attaquant à faibles privilèges, cette faille permet une modification non autorisée des données critiques et un accès complet aux données. L'impact est majeur sur la confidentialité et l'intégrité.
Cette faille réseau, difficile à exploiter mais sans authentification requise, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Vulnérabilité difficile à exploiter nécessitant un accès physique au segment réseau, mais avec un impact étendu (scope change) sur d'autres produits. Permet une modification et un accès non autorisés aux données critiques, affectant la...
Vulnérabilité difficile à exploiter par un attaquant hautement privilégié via LDAP, avec un impact étendu (scope change) permettant une prise de contrôle totale. Impact complet sur la confidentialité, l'intégrité et la disponibilité, avec un...
Vulnérabilité difficile à exploiter par un attaquant non authentifié via un segment de communication physique adjacent, avec changement de portée. Elle permet la modification et l'accès non autorisés à des données critiques, affectant la...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés et a un impact étendu sur d'autres produits, permettant une prise de contrôle totale du système. L'impact complet sur la confidentialité, l'intégrité et la disponibilité...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés mais permet une prise de contrôle totale du produit via le réseau. L'impact est étendu à d'autres produits (changement de portée), compromettant gravement la...
Cette vulnérabilité difficile à exploiter permet à un attaquant avec privilèges élevés via le réseau HTTP de prendre le contrôle total d'Oracle Business Intelligence Enterprise Edition, avec un impact étendu à d'autres produits. La compromission...
Une baisse de privilèges incomplète lors de l'utilisation de l'option _uid permet à un processus enfant de conserver les groupes supplémentaires du parent, y compris des groupes privilégiés comme root ou docker. Cela viole la frontière de...
Exploitable facilement par un attaquant avec accès local, cette vulnérabilité a un impact étendu sur d'autres produits et permet un accès complet aux données critiques ainsi qu'une modification partielle. L'impact élevé sur la confidentialité et...
L'outil rlm_eval est auto-approuvé, permettant l'exécution de code Python arbitraire fourni par le modèle sans consultation de la politique d'approbation. Un attaquant peut induire l'exécution de code via injection de prompt dans du contenu non...
Le paramètre allow_shell dans les fichiers de configuration du projet n'est pas validé, permettant à un attaquant d'activer l'exécution de commandes shell. En clonant un dépôt malveillant, l'utilisateur expose son système à l'exécution de...
Une faille d'exposition d'un jeton de service à longue durée de vie dans la ressource personnalisée Submariner permet à un attaquant d'obtenir un contrôle total sur le maillage réseau. Cela permet une gestion non autorisée des ressources,...
Le gestionnaire IPC EXEC exécute des commandes arbitraires du renderer sans vérification de permission, avec une confirmation protégeant seulement la première exécution. Les commandes approuvées sont stockées pour une exécution silencieuse,...
Vulnérabilité dans le composant de gestion des utilisateurs de NVIDIA Cumulus Linux, où un utilisateur non privilégié pourrait utiliser une gestion de privilèges inappropriée sur le système. Une exploitation réussie de cette vulnérabilité...
Cette vulnérabilité permet à un attaquant de contrôler des valeurs intégrées dans des commandes shell exécutées par les plugins de monitoring, via le paramètre --repo de restic-check. L'utilisation de caractères pipe permet d'injecter des...
Cette vulnérabilité nécessite un accès local à l'infrastructure et une interaction humaine pour être exploitée, mais permet une prise de contrôle totale du composant Outside In PDF Export SDK. Un attaquant peut compromettre la confidentialité,...
Cette vulnérabilité nécessite un accès local à l'infrastructure et une interaction humaine pour être exploitée, mais permet une prise de contrôle totale du composant Outside In Core. Un attaquant peut compromettre la confidentialité, l'intégrité...
Cette vulnérabilité nécessite un accès local à l'infrastructure et une interaction humaine pour être exploitée, mais permet une prise de contrôle totale du composant Outside In Core. Un attaquant peut compromettre la confidentialité, l'intégrité...
Cette vulnérabilité nécessite un accès local à l'infrastructure et une interaction humaine pour être exploitée, mais permet une prise de contrôle totale du composant Outside In Core. Un attaquant peut compromettre la confidentialité, l'intégrité...
Vulnérabilité locale nécessitant un accès à la machine, permettant à un attaquant authentifié à faible privilège de compromettre totalement le déploiement Siebel CRM. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité,...
Vulnérabilité nécessitant un accès local avec privilèges faibles, permettant une prise de contrôle complète du composant Agent. Impact total sur la confidentialité, l'intégrité et la disponibilité. Exploitation facile mais nécessite un accès...
Vulnérabilité exploitable par un attaquant faiblement privilégié avec accès local, permettant une prise de contrôle complète du produit. Impact total sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 7.8. Exploitation...
Vulnérabilité permettant à un attaquant authentifié avec un accès local de prendre le contrôle total d'Oracle WebCenter Content. L'exploitation est facile et impacte la confidentialité, l'intégrité et la disponibilité. Les versions 12.2.1.4.0 et...
Vulnérabilité facilement exploitable avec accès local et privilèges faibles. Permet une prise de contrôle totale du produit, impactant la confidentialité, l'intégrité et la disponibilité. Risque élevé de compromission complète.
Un attaquant authentifié à faible privilège peut prendre le contrôle total du produit via un accès local. L'exploitation est facile et l'impact est complet sur la confidentialité, l'intégrité et la disponibilité, mais nécessite un accès à ...
Vulnérabilité locale nécessitant des privilèges faibles, permettant une prise de contrôle complète du produit. Impact critique sur la confidentialité, l'intégrité et la disponibilité, sans changement de périmètre.
Vulnérabilité permettant à un attaquant authentifié à faible privilège avec accès local de prendre le contrôle total du serveur. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, compromettant entièrement le système.
Cette vulnérabilité facilement exploitable par un attaquant à faible privilège avec accès local permet de prendre le contrôle total d'Oracle Purchasing. L'impact sur la confidentialité, l'intégrité et la disponibilité est complet, représentant un...
Vulnérabilité exploitable localement par un attaquant authentifié à faible privilège, permettant une prise de contrôle complète d'Oracle Application Testing Suite. L'impact est total sur la confidentialité, l'intégrité et la disponibilité....
Vulnérabilité difficile à exploiter localement par un attaquant authentifié à faible privilège, permettant une prise de contrôle complète d'Oracle Hyperion Data Relationship Management avec un impact s'étendant à d'autres produits (changement de...
Cette faille permet à un attaquant non authentifié avec accès local de prendre le contrôle total du système, nécessitant une interaction humaine. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, permettant une...
Un attaquant local à faible privilège peut compromettre totalement le produit, entraînant une prise de contrôle complète. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, rendant cette vulnérabilité critique pour les...
Cette faille locale, facilement exploitable par un attaquant à faibles privilèges, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette faille locale, facilement exploitable par un attaquant à faibles privilèges, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette vulnérabilité locale, facilement exploitable par un attaquant à faibles privilèges, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette vulnérabilité difficile à exploiter permet à un attaquant local avec privilèges faibles de prendre le contrôle total de VirtualBox, avec un impact étendu à d'autres produits. La compromission de la confidentialité, de l'intégrité et de la...
La clause OpenCypher LOAD CSV FROM permet d'utiliser le protocole file:// pour lire des fichiers locaux. Un utilisateur authentifié disposant de droits de lecture peut exfiltrer des données sensibles dans les réponses de requêtes. Cela expose des...
Cette faille permet à un client non authentifié de rejouer ou d'usurper un identifiant d'appareil, contournant ainsi les contrôles d'enregistrement. Un attaquant peut prendre le contrôle d'appareils supprimés ou non autorisés. La version...
Une SSRF dans le mécanisme de callback des webhooks GitHub d'AWX permet à un administrateur de rediriger les mises à jour de statut vers une URL arbitraire. Cela entraîne la fuite du jeton d'accès personnel Git dans l'en-tête Authorization vers...
Une faille de validation dans la mise à jour de l'URL ACME permet à un utilisateur autorisé de définir une URL interne ou de métadonnées cloud. Cela peut conduire à des requêtes sortantes vers des services internes, exposant des informations sensibles.
Une faille de contrôle d'accès dans les endpoints de lecture des destinations expose des informations d'identification en clair. Un utilisateur en lecture seule peut récupérer des mots de passe et des clés privées, compromettant l'accès aux...
Vulnérabilité difficile à exploiter dans le composant Composer d'Oracle WebCenter Portal permettant à un attaquant avec privilèges faibles de modifier des données critiques et de provoquer un déni de service partiel via HTTP. L'impact est une...
Vulnérabilité exploitable par un attaquant faiblement privilégié via LDAP, avec un impact étendu (scope change) sur d'autres produits. Permet un accès non autorisé aux données critiques, affectant principalement la confidentialité. Score CVSS de 7.7.
Vulnérabilité exploitable par un attaquant faiblement privilégié via HTTP, avec un impact étendu (scope change) sur d'autres produits. Permet un accès non autorisé aux données critiques, affectant principalement la confidentialité. Score CVSS de 7.7.
Cette vulnérabilité permet à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation est facile et impacte la confidentialité, ce qui...
Vulnérabilité facilement exploitable avec accès réseau et privilèges faibles. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut affecter d'autres produits.
Cette vulnérabilité permet à un attaquant authentifié à faible privilège d'accéder à des données critiques via HTTP, avec un impact étendu à d'autres produits. L'exploitation est facile et l'impact est élevé sur la confidentialité, ce qui peut...
Vulnérabilité exploitable à distance avec privilèges faibles via HTTP, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé avec changement de périmètre, affectant potentiellement d'autres produits.
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, avec changement de portée affectant d'autres produits. Elle permet un accès non autorisé à des données critiques, compromettant principalement la confidentialité.
Vulnérabilité difficile à exploiter nécessitant des privilèges élevés via HTTP, avec changement de portée. Elle permet la modification non autorisée de données critiques et peut provoquer un déni de service complet, affectant l'intégrité et la...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité a un impact étendu sur d'autres produits et permet un accès complet aux données critiques. L'impact élevé sur la confidentialité peut exposer des données marketing...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité a un impact étendu sur d'autres produits et permet un accès complet aux données critiques. L'impact élevé sur la confidentialité peut exposer des données marketing...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés et a un impact étendu sur d'autres produits, permettant une modification et un accès non autorisés aux données critiques. L'impact élevé sur la confidentialité et...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés et a un impact étendu sur d'autres produits, permettant une modification et un accès non autorisés aux données critiques. L'impact élevé sur la confidentialité et...
Cette vulnérabilité, difficile à exploiter, nécessite un accès au segment de communication physique et des privilèges faibles. Elle permet une compromission de la confidentialité et de l'intégrité des données, avec un impact potentiel sur...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données critiques. L'impact s'étend à d'autres produits, compromettant la confidentialité, ce qui en fait une menace sérieuse...
Vulnérabilité élevée permettant à un attaquant authentifié à faible privilège d'accéder à toutes les données critiques, avec un changement de portée affectant d'autres produits. L'impact est élevé sur la confidentialité, sans affecter l'intégrité...
Cette vulnérabilité difficile à exploiter avec privilèges élevés permet une modification et un accès complets aux données critiques, avec un impact étendu à d'autres produits. La confidentialité et l'intégrité sont gravement compromises, mais la...
Vulnérabilité avec changement de périmètre (scope change) permettant un accès non autorisé aux données critiques. Un attaquant à faibles privilèges peut compromettre d'autres produits, augmentant l'impact.
Vulnérabilité avec changement de périmètre permettant un accès non autorisé aux données critiques. Un attaquant à faibles privilèges peut impacter d'autres produits, augmentant la portée de l'attaque.
Cette vulnérabilité, difficile à exploiter, permet à un attaquant à faibles privilèges via le réseau HTTPS, avec interaction humaine, de compromettre la confidentialité et l'intégrité des données de Siebel CRM End User, avec un impact potentiel...
Vulnérabilité non authentifiée nécessitant un accès local à l'infrastructure, permettant un accès complet en lecture et modification des données critiques. Impact élevé sur la confidentialité et l'intégrité, sans interaction utilisateur....
Vulnérabilité permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques via HTTP, avec un impact étendu à d'autres produits. L'impact est élevé sur la confidentialité uniquement.
Vulnérabilité permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques via HTTP, avec un impact étendu à d'autres produits. L'impact est élevé sur la confidentialité uniquement.
Un attaquant avec privilèges faibles peut accéder à des données critiques via le réseau, avec un impact étendu sur d'autres produits. La modification de périmètre amplifie l'impact, rendant la compromission plus grave malgré le niveau de privilège requis.
Cette faille permet à un attaquant faiblement privilégié d'accéder à des données critiques via HTTP, avec un changement de portée affectant d'autres produits. L'impact sur la confidentialité est élevé, mais l'intégrité et la disponibilité ne sont...
Cette vulnérabilité dans Oracle VM VirtualBox 7.2.14 permet à un attaquant non authentifié avec un accès local et une interaction humaine de compromettre la confidentialité, l'intégrité et la disponibilité. Elle peut entraîner une modification de...
XSS stocké dans Grav lors du rendu des médias audio et vidéo via la méthode sourceParsedownElement, où le fragment d'URL est concaténé sans échappement dans les éléments source rawHtml. Les attaquants peuvent injecter du HTML et du JavaScript...
Vulnérabilité d'exposition de données privées et de contrôle d'accès cassé dans les API GraphQL, affectant les versions avant 2026.6.0. Un membre authentifié d'un espace de travail peut lire les données privées d'autres membres, y compris les...
Une faille de contrôle d'accès dans le backend de Vvveb permet à un auteur de faible privilège de gérer les commentaires d'autres auteurs. L'absence de vérification de l'appartenance du commentaire à l'auteur courant permet de lire, modifier,...
Une faille de contrôle d'accès dans le backend permet à un vendeur à faibles privilèges de manipuler les questions produits d'autres vendeurs. L'attaquant peut lire, modifier, supprimer ou changer le statut des questions, compromettant...
Une faille de contrôle d'accès dans le backend permet à un vendeur à faibles privilèges de gérer les avis produits d'autres vendeurs. L'attaquant peut lire, modifier, supprimer ou changer le statut des avis, exposant des informations sensibles et...
Vulnérabilité dans les opérations internes d'Oracle General Ledger permettant à un attaquant avec privilèges élevés d'accéder à des données critiques et de modifier certaines données via HTTP. L'impact est une compromission de la confidentialité...
Vulnérabilité facilement exploitable à distance avec de faibles privilèges via HTTP, nécessitant une interaction humaine, avec un changement de périmètre. Elle permet un accès non autorisé à toutes les données critiques et une modification...
Cette vulnérabilité permet à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données, de modifier certaines données et de provoquer un déni de service partiel sur Oracle WebCenter Portal. L'exploitation est facile et...
Cette vulnérabilité permet à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données et de modifier certaines données d'Oracle WebCenter Portal, avec un impact étendu à d'autres produits. L'exploitation nécessite une...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant authentifié à faible privilège d'accéder à des données critiques et de modifier certaines données via HTTP. L'impact est étendu à d'autres produits (scope change),...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité nécessite une interaction utilisateur et a un impact étendu sur d'autres produits. Elle permet un accès non autorisé à des données critiques et une modification...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données et une modification partielle. L'impact sur la confidentialité, l'intégrité et la disponibilité est significatif,...
Vulnérabilité élevée permettant à un attaquant authentifié à faible privilège d'accéder à des données critiques, de modifier des données et de provoquer une indisponibilité partielle. L'impact est élevé sur la confidentialité, modéré sur...
Cette vulnérabilité exploitable facilement par un attaquant à faible privilège nécessite une interaction utilisateur et a un impact de portée élargie. Elle permet un accès complet aux données critiques et une modification partielle, augmentant le...
Cette vulnérabilité exploitable facilement par un attaquant à faible privilège nécessite une interaction utilisateur et a un impact de portée élargie. Elle permet une modification complète des données critiques et une lecture partielle,...
Exploitable facilement par un attaquant à faibles privilèges via HTTP, cette faille permet une modification non autorisée de données critiques et un accès en lecture partiel. Elle peut aussi causer un déni de service partiel. L'impact sur...
Vulnérabilité nécessitant une interaction utilisateur, permettant à un attaquant authentifié à faible privilège d'accéder à des données critiques et de modifier certaines données via le réseau. L'impact s'étend à d'autres produits (changement de...
Vulnérabilité nécessitant une interaction humaine, permettant à un attaquant authentifié avec privilèges faibles d'accéder à des données critiques et de modifier certaines données. L'impact est élevé sur la confidentialité et modéré sur l'intégrité.
Cette faille permet à un attaquant faiblement privilégié, avec interaction humaine, d'accéder à des données critiques et de modifier certaines données, avec un changement de portée. L'impact est élevé sur la confidentialité et modéré sur l'intégrité.
Similaire à la CVE-2026-71020, cette vulnérabilité permet à un attaquant faiblement privilégié, avec interaction humaine, d'accéder à des données critiques et de modifier certaines données, avec un changement de portée. L'impact est élevé sur la...
Cette faille permet à un attaquant faiblement privilégié, avec interaction humaine, d'accéder à des données critiques et de modifier certaines données via le composant Workbench, avec un changement de portée. L'impact est élevé sur la...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège d'accéder à des données critiques et de modifier des données via le réseau, nécessitant une interaction humaine. L'impact est élargi à d'autres produits, augmentant le...
Cette vulnérabilité permet à un attaquant faiblement privilégié d'accéder à des données critiques et de modifier partiellement les données via le réseau. L'impact sur la confidentialité est élevé, avec des impacts modérés sur l'intégrité et la...
Vulnérabilité de modification non autorisée des attributs SSO via PATCH /api/users/:id, permettant à un attaquant de lier l'identité SSO d'une victime à son compte. Cela peut entraîner une prise de contrôle de compte et un accès non autorisé aux données.
Une faille de contournement d'autorisation permet à des attaquants non authentifiés d'accéder à des données de configuration internes. Cela expose des informations sensibles sur le site. Une mise à jour est nécessaire pour corriger ce problème.
Vulnérabilité de traversée de chemin dans KontrolPanel.exe de Wolvox9 ERP, permettant à un attaquant d'accéder à des fichiers restreints en dehors du répertoire prévu. Cela peut entraîner la divulgation d'informations sensibles ou l'exécution de...
Absence de contrôles d'autorisation dans 17 points de terminaison de métadonnées de blocs dans SiYuan, permettant aux lecteurs anonymes en mode publication de divulguer du contenu privé, des métadonnées structurelles et des informations...
Vulnérabilité de type SSRF dans SiYuan via la fonction isPrivateIP qui ne reconnaît pas les adresses de transition IPv6 (NAT64, 6to4, Teredo) intégrant des destinations IPv4 privées. Un attaquant authentifié peut contourner la protection SSRF et...
Autorisation incorrecte dans huit points de terminaison en mode publication de SiYuan, où les résultats sont filtrés par la liste de visibilité au lieu de la liste de désactivation. Les visiteurs anonymes peuvent découvrir et lire du contenu...
La sandbox GraalVM JavaScript utilise des expressions régulières non échappées pour valider les noms de paquets. Un attaquant disposant des droits de création de triggers peut utiliser Java.type() pour accéder à ZipFile ou JarFile. Cela permet...
Divulgation d'informations par canal auxiliaire dans le composant Storage: Cache API. Un attaquant pourrait exploiter cette vulnérabilité pour obtenir des informations sensibles. Les correctifs sont disponibles dans Firefox 154, Firefox ESR...
Divulgation d'informations dans le composant WebRTC. Un attaquant pourrait exploiter cette vulnérabilité pour obtenir des informations sensibles ou espionner des communications. Les correctifs sont inclus dans Firefox 154, Firefox ESR 153.1,...
Débordement d'entier dans le composant graphique, pouvant mener à une corruption mémoire. Un attaquant pourrait exploiter cette faille pour exécuter du code. Mise à jour recommandée.
Contrôle d'accès cassé sans authentification dans WP Sort Order. Un attaquant peut modifier des paramètres sans autorisation. Mise à jour nécessaire.
Cette vulnérabilité de contrôle d'accès cassé permet à un attaquant non authentifié de contourner les mécanismes de sécurité. L'impact principal est une compromission potentielle de la confidentialité et de l'intégrité des données. Les versions...
Cette vulnérabilité d'exposition de données sensibles non authentifiée permet à un attaquant d'accéder à des informations confidentielles. Les données de paiement ou les clés API peuvent être compromises. Les versions affectées sont antérieures...
Cette vulnérabilité de contrôle d'accès cassé non authentifié permet à un attaquant d'accéder à des fonctionnalités restreintes. L'impact peut inclure la modification de paramètres ou l'accès à des données sensibles. Les versions affectées sont...
Cette faille d'authentification cassée non authentifiée permet à un attaquant de contourner les mécanismes d'authentification. L'impact peut inclure l'accès non autorisé à des comptes ou à des fonctionnalités administratives. Les versions...
Cette faille de contrôle d'accès cassé non authentifié permet à un attaquant d'accéder à des fonctionnalités restreintes. L'impact peut inclure la modification de paramètres ou l'accès à des données sensibles. Les versions affectées sont...
Une use-after-free dans tlsProcessPendingData peut être déclenchée par un client authentifié via CLIENT KILL, provoquant un crash du serveur ou potentiellement une exécution de code à distance lorsque TLS est activé. Cela peut entraîner une...
Une complexité algorithmique quadratique dans storeAtts() permet à un attaquant distant non authentifié de provoquer une consommation excessive de CPU en envoyant un document XML de quelques mégaoctets, entraînant un déni de service. Cela affecte...
Une injection SQL non authentifiée dans Depicter Slider <= 4.8.0 permet à un attaquant d'accéder à la base de données, de voler des données sensibles ou de modifier le contenu du site. Cela peut entraîner une compromission complète du site. La...
Cette vulnérabilité permet à un attaquant non authentifié de télécharger arbitrairement des fichiers depuis le serveur, exposant potentiellement des données sensibles comme des fichiers de configuration ou des sauvegardes. L'impact est élevé en...
Contrôle d'accès cassé non authentifié dans le plugin Ultimate Maps by Supsystic avant la version 1.5.0. Un attaquant peut accéder à des fonctionnalités ou données protégées sans autorisation, compromettant l'intégrité et la confidentialité du...
Contrôle d'accès cassé non authentifié dans les versions 1.8.11.3 et antérieures. Un attaquant distant peut exploiter cette faille pour accéder à des fonctionnalités administratives ou des données protégées sans authentification, compromettant...
Attaque par déni de service non authentifiée dans les versions 2.3.3 et antérieures. Un attaquant peut envoyer des requêtes malveillantes pour épuiser les ressources du serveur, rendant le site indisponible pour les utilisateurs légitimes.
Vulnérabilité de déni de service dans le composant Entries. Un attaquant distant peut envoyer des soumissions de formulaires malveillantes pour épuiser les ressources du serveur, empêchant l'accès à l'interface Entries et provoquant des erreurs HTTP 500.
Les chemins de fichiers dans le champ instructions de la configuration du projet ne sont pas validés, permettant la lecture de fichiers arbitraires sur le système. Un fichier config.toml malveillant peut spécifier des chemins hors du workspace,...
Une faille de traversée de chemin dans l'outil image_analyze ne canonicalise pas les liens symboliques avant la lecture. Un attaquant peut créer des liens symboliques vers des fichiers externes avec des extensions d'image pour fuiter des données...
L'outil js_execution ne nettoie pas les variables d'environnement du processus parent avant de lancer Node.js. Un code JavaScript malveillant peut lire process.env et fuiter des clés API, identifiants cloud et jetons d'authentification vers le...
Une faille de désactivation de la vérification TLS permet à un attaquant réseau d'intercepter et de modifier le trafic ePA. L'attaquant peut présenter un certificat arbitraire et observer les opérations de carte à puce, compromettant la...
Une faille de validation d'entrée dans le gestionnaire de routes de capacités permet à un attaquant de provoquer un déni de service via une requête HTTP malveillante. La taille de la charge utile n'est pas limitée, ce qui peut saturer les...
Vulnérabilité dans le démon Link Layer Discovery Protocol (LLDP) de NVIDIA Cumulus Linux, où un attaquant non authentifié sur un réseau adjacent pourrait provoquer un débordement de tampon en envoyant des trames LLDP spécialement conçues. Une...
Vulnérabilité d'allocation de ressources sans limites dans NVIDIA Triton Inference Server pour Linux, où un attaquant pourrait provoquer une allocation de ressources sans limites. Une exploitation réussie pourrait conduire à un déni de service,...
Vulnérabilité de validation d'entrée inappropriée dans NVIDIA Triton Inference Server pour Linux, où un attaquant pourrait provoquer une validation d'entrée inappropriée. Une exploitation réussie pourrait conduire à un déni de service, perturbant...
Une assertion atteignable dans la gestion des adresses IPv4-mappées permet à un pair non authentifié de terminer le processus zebrad. L'exploitation nécessite une poignée de main P2P et une transaction invalide, causant un déni de service déterministe.
Vulnérabilité d'allocation mémoire incontrôlée dans le flux binaire Ion, permettant à un acteur distant de provoquer un déni de service via un document Ion malveillant. Le correctif est disponible dans la version 1.12.0.
Vulnérabilité de décompression GZIP excessive permettant un déni de service via un document Ion compressé qui s'expand de manière excessive. Le correctif est disponible dans la version 1.12.0 avec des configurations de sécurité.
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques ou à toutes les données accessibles d'Oracle Hyperion Financial Reporting via le réseau HTTP. L'exploitation est simple et ne nécessite aucune interaction...
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques ou à toutes les données accessibles d'Oracle Hyperion Infrastructure Technology via le réseau HTTP. L'exploitation est simple et ne nécessite aucune...
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques ou à toutes les données accessibles d'Oracle Hospitality Simphony via le réseau HTTP. L'exploitation est simple et ne nécessite aucune interaction...
Cette vulnérabilité difficile à exploiter permet à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle WebLogic Server via les protocoles T3 ou IIOP. L'exploitation nécessite des conditions particulières,...
Vulnérabilité difficile à exploiter à distance par un attaquant authentifié à faible privilège, permettant une prise de contrôle complète du module Marketing. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, mais la...
Vulnérabilité difficile à exploiter à distance par un attaquant authentifié à faible privilège, permettant une prise de contrôle complète du module General Ledger. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, mais...
Vulnérabilité locale difficile à exploiter par un attaquant authentifié à faible privilège, permettant un accès et une modification non autorisés des données critiques, avec un impact étendu à d'autres produits. Le changement de périmètre...
Vulnérabilité non authentifiée via LDAP, facilement exploitable, permettant un accès complet aux données critiques d'Oracle Unified Directory. Impact uniquement sur la confidentialité, mais exposition totale des données. Risque important de fuite...
Vulnérabilité non authentifiée via LDAP, facilement exploitable, permettant un accès complet aux données critiques d'Oracle Unified Directory. Impact uniquement sur la confidentialité, mais exposition totale des données. Risque important de fuite...
Vulnérabilité facilement exploitable à distance sans authentification via HTTP, permettant un accès non autorisé à toutes les données critiques d'Oracle WebCenter Content. L'impact est limité à la confidentialité, mais avec une compromission...
Vulnérabilité facilement exploitable à distance sans authentification via LDAP, permettant un accès non autorisé à toutes les données critiques d'Oracle Unified Directory. L'impact est limité à la confidentialité, mais avec une compromission...
Vulnérabilité difficile à exploiter à distance avec de faibles privilèges via JDENET, permettant une prise de contrôle totale de JD Edwards EnterpriseOne US Payroll. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé,...
Vulnérabilité difficile à exploiter nécessitant un accès local, avec un impact étendu (scope change) sur d'autres produits. Permet une modification et un accès non autorisés aux données critiques, affectant la confidentialité et l'intégrité....
Vulnérabilité difficile à exploiter nécessitant un accès physique au segment réseau, permettant une prise de contrôle complète du produit. Impact total sur la confidentialité, l'intégrité et la disponibilité, avec un score CVSS de 7.5. Risque modéré.
Cette vulnérabilité élevée permet à un attaquant non authentifié d'accéder à des données critiques via HTTP, compromettant gravement la confidentialité. L'impact est limité à la confidentialité, mais permet un accès complet aux données sensibles...
Cette vulnérabilité difficile à exploiter permet à un attaquant faiblement privilégié de compromettre totalement Oracle Hyperion Infrastructure Technology via SQL, entraînant une prise de contrôle complète. L'impact sur la confidentialité,...
Cette vulnérabilité nécessite un accès physique au segment de communication, mais est difficile à exploiter. Elle permet à un attaquant non authentifié de prendre le contrôle total du système, avec un impact total sur la confidentialité,...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié via HTTP d'accéder à toutes les données critiques d'Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité, avec un score CVSS de 7.5....
Cette vulnérabilité est identique à CVE-2026-62550, permettant à un attaquant non authentifié via HTTP d'accéder à toutes les données critiques. L'impact est élevé sur la confidentialité, avec un score CVSS de 7.5. Une exploitation réussie expose...
Cette vulnérabilité est une autre instance de la même faille que CVE-2026-62550, permettant un accès non authentifié via HTTP à toutes les données critiques. L'impact est élevé sur la confidentialité, avec un score CVSS de 7.5. Une exploitation...
Cette vulnérabilité difficile à exploiter nécessite une interaction utilisateur et permet à un attaquant non authentifié de prendre le contrôle total du système. L'impact complet sur la confidentialité, l'intégrité et la disponibilité peut...
Cette vulnérabilité difficile à exploiter nécessite un accès physique au segment de communication et permet à un attaquant non authentifié de prendre le contrôle total du système. L'impact complet sur la confidentialité, l'intégrité et la...
Exploitable facilement par un attaquant non authentifié via TCP, cette vulnérabilité permet un accès complet aux données critiques sans interaction utilisateur. L'impact élevé sur la confidentialité peut exposer des données de paiement sensibles,...
Exploitable à distance sans authentification, cette faille permet de provoquer un déni de service complet sur Oracle Payables. L'impact est limité à la disponibilité, mais peut entraîner une interruption totale des opérations de paiement.
Exploitable à distance avec des privilèges faibles mais difficile, cette faille permet une prise de contrôle totale d'Oracle Sales. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité des données.
Cette vulnérabilité difficile à exploiter à distance avec des privilèges faibles permet une prise de contrôle totale d'Oracle iSetup. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité des données.
Vulnérabilité difficile à exploiter nécessitant une interaction humaine, permettant une prise de contrôle totale du cluster. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, ce qui en fait un risque critique pour les...
Vulnérabilité permettant à un attaquant non authentifié d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité, mais sans affecter l'intégrité ou la disponibilité.
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Operations Intelligence. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, ce qui...
Vulnérabilité élevée permettant à un attaquant non authentifié d'accéder à toutes les données critiques de l'application. L'impact est élevé sur la confidentialité, sans affecter l'intégrité ou la disponibilité.
Vulnérabilité élevée permettant à un attaquant non authentifié d'accéder à toutes les données critiques du portail fournisseur. L'impact est élevé sur la confidentialité, sans affecter l'intégrité ou la disponibilité.
Cette vulnérabilité facilement exploitable par un attaquant non authentifié permet un accès complet aux données critiques d'Oracle SDP Number Portability via HTTP. L'impact est élevé sur la confidentialité, mais sans impact sur l'intégrité ou la...
Cette vulnérabilité est facilement exploitable par un attaquant non authentifié via HTTP, permettant un accès complet aux données critiques. L'impact sur la confidentialité est élevé, mais l'intégrité et la disponibilité ne sont pas affectées....
Vulnérabilité critique de divulgation d'informations accessible à distance sans authentification. Un attaquant peut compromettre la confidentialité totale des données financières sensibles de l'application via HTTP.
Vulnérabilité difficile à exploiter mais permettant une prise de contrôle totale du système. Un attaquant à faibles privilèges peut compromettre la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité critique de divulgation d'informations accessible à distance sans authentification. Un attaquant peut compromettre la confidentialité totale des données financières sensibles via HTTP.
Cette vulnérabilité, difficile à exploiter, permet à un attaquant non authentifié via le réseau HTTP, avec interaction humaine, de prendre le contrôle total de Siebel CRM Deployment. L'impact est complet sur la confidentialité, l'intégrité et la...
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Application Testing Suite via le réseau. L'exploitation réussie compromet la confidentialité, l'intégrité et...
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle Hyperion Data Relationship Management via le réseau. L'exploitation réussie compromet la confidentialité,...
Vulnérabilité non authentifiée via HTTP permettant un accès complet en lecture aux données critiques. Impact élevé sur la confidentialité uniquement, sans affecter l'intégrité ou la disponibilité. Exploitation simple à distance, risque important...
Vulnérabilité non authentifiée via HTTP permettant un accès complet en lecture aux données critiques. Impact élevé sur la confidentialité uniquement, sans affecter l'intégrité ou la disponibilité. Exploitation simple à distance, risque important...
Vulnérabilité non authentifiée via HTTP permettant un accès complet en lecture aux données critiques. Impact élevé sur la confidentialité uniquement, sans affecter l'intégrité ou la disponibilité. Exploitation simple à distance, risque important...
Vulnérabilité non authentifiée via HTTP permettant un accès complet en lecture aux données critiques. Impact élevé sur la confidentialité uniquement, sans affecter l'intégrité ou la disponibilité. Exploitation simple à distance, risque important...
Cette faille dans le composant 2D permet à un attaquant distant de provoquer un déni de service complet de l'application Java. L'impact est limité à la disponibilité, mais peut entraîner l'interruption de services critiques utilisant Java.
Cette faille dans le serveur web impératif permet à un attaquant non authentifié de provoquer un déni de service complet via HTTP. L'impact est limité à la disponibilité, mais peut entraîner l'indisponibilité des services web basés sur Helidon.
Cette faille permet à un attaquant non authentifié d'accéder à des données critiques via l'API REST. L'impact est élevé sur la confidentialité, exposant potentiellement des données clients sensibles.
Vulnérabilité critique dans Oracle Workflow permettant à un attaquant non authentifié de provoquer un déni de service complet via HTTP. L'impact est limité à la disponibilité, mais l'exploitation est facile et ne requiert aucun privilège.
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Order Management via HTTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Hyperion Financial Management via HTTP. L'impact est total sur la confidentialité, l'intégrité et la...
Vulnérabilité difficile à exploiter mais permettant à un attaquant authentifié avec de faibles privilèges de prendre le contrôle total d'Oracle Hyperion Financial Management via HTTP. L'impact est total sur la confidentialité, l'intégrité et la...
Vulnérabilité critique dans Oracle Purchasing permettant à un attaquant non authentifié d'accéder à des données sensibles via HTTP. L'impact est limité à la confidentialité, mais l'accès complet aux données est possible.
Vulnérabilité difficile à exploiter nécessitant un accès physique au segment réseau, mais permettant une prise de contrôle complète d'Oracle Commerce Platform. L'impact est élevé sur tous les aspects de la sécurité.
Vulnérabilité réseau difficile à exploiter via HTTP par un utilisateur à faibles privilèges, permettant une prise de contrôle totale du système. L'impact est maximal sur la confidentialité, l'intégrité et la disponibilité. L'exploitation est...
Vulnérabilité réseau exploitable à distance sans authentification, permettant un accès non autorisé à toutes les données critiques. L'impact est élevé sur la confidentialité. L'exploitation est facile et ne nécessite aucune interaction utilisateur.
Vulnérabilité réseau exploitable à distance sans authentification, permettant un accès non autorisé à toutes les données critiques. L'impact est élevé sur la confidentialité. L'exploitation est facile et ne nécessite aucune interaction utilisateur.
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques via le réseau, compromettant la confidentialité du système. L'exploitation est facile et ne nécessite aucune interaction utilisateur, ce qui augmente le...
Cette vulnérabilité permet à un attaquant non authentifié de modifier des données critiques via le réseau, avec un impact élevé sur l'intégrité. L'exploitation est facile et peut entraîner une altération complète des données sans affecter la...
Un attaquant non authentifié peut accéder à des données critiques via SOAP, compromettant fortement la confidentialité. La vulnérabilité est facilement exploitable et peut entraîner une divulgation complète des données accessibles.
Un attaquant non authentifié peut accéder à des données critiques via le réseau, compromettant fortement la confidentialité. La vulnérabilité est facilement exploitable et peut entraîner une divulgation complète des données accessibles.
Un attaquant non authentifié peut accéder à des données critiques via le réseau, compromettant fortement la confidentialité. La vulnérabilité est facilement exploitable et peut entraîner une divulgation complète des données accessibles.
Cette vulnérabilité permet à un attaquant non authentifié d'accéder à des données critiques via HTTP. L'impact est limité à la confidentialité, avec une note de 7.5. La facilité d'exploitation et l'absence d'authentification augmentent la gravité...
Cette vulnérabilité difficile à exploiter permet à un attaquant faiblement privilégié de compromettre totalement le connecteur via HTTP, entraînant une prise de contrôle complète. L'impact sur la confidentialité, l'intégrité et la disponibilité...
Cette vulnérabilité difficile à exploiter nécessite un accès local, mais permet à un attaquant faiblement privilégié de modifier et accéder à toutes les données critiques, avec un impact potentiel sur d'autres produits. L'impact est élevé sur la...
Cette faille réseau, exploitable sans authentification, permet un accès complet aux données critiques. L'impact est majeur sur la confidentialité, avec un score élevé.
Cette vulnérabilité réseau, exploitable sans authentification via RDP, permet de provoquer un déni de service complet. L'impact est majeur sur la disponibilité, avec un score élevé.
Cette vulnérabilité, difficile à exploiter, permet à un attaquant local avec privilèges élevés de prendre le contrôle total de VirtualBox, affectant la confidentialité, l'intégrité et la disponibilité. L'impact est étendu à d'autres produits, ce...
Cette faille difficile à exploiter permet à un attaquant local avec privilèges élevés de prendre le contrôle total d'Oracle Hyperion Financial Management, compromettant ainsi la confidentialité, l'intégrité et la disponibilité. L'impact peut...
Cette vulnérabilité affecte Oracle Communications Unified Inventory Management et permet à un attaquant non authentifié via le réseau HTTP d'accéder à toutes les données critiques. L'impact est limité à la confidentialité, mais le score élevé...
Cette vulnérabilité dans Helidon 1.4.20 permet à un attaquant non authentifié via le réseau HTTP de provoquer un déni de service complet. L'exploitation est facile, mais l'impact est limité à la disponibilité. La correction nécessite une mise à ...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut accéder à des données critiques ou à toutes les données accessibles, compromettant gravement la confidentialité. L'impact est élevé sur la...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant avec privilèges faibles peut prendre le contrôle total de Helidon, compromettant la confidentialité, l'intégrité et la disponibilité. L'exploitation est...
Vulnérabilité dans Helidon 3.2.18 permettant à un attaquant non authentifié via HTTP d'accéder à des données critiques ou à toutes les données accessibles. Impact élevé sur la confidentialité.
Vulnérabilité dans Helidon 4.5.1 permettant à un attaquant non authentifié via HTTP de créer, supprimer ou modifier des données critiques ou toutes les données accessibles. Impact élevé sur l'intégrité.
Vulnérabilité dans Helidon 3.2.19 permettant à un attaquant non authentifié via HTTP de provoquer un déni de service complet (crash ou blocage). Impact élevé sur la disponibilité.
Vulnérabilité dans Helidon 3.2.18 permettant à un attaquant non authentifié via HTTP d'accéder à des données critiques ou à toutes les données accessibles. Impact élevé sur la confidentialité.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP d'accéder à des données critiques ou à toutes les données accessibles. Impact élevé sur la confidentialité.
Vulnérabilité dans Helidon 4.5.0 exploitable par un attaquant non authentifié via HTTP/2 pour accéder à des données critiques ou à toutes les données accessibles. Impact élevé sur la confidentialité.
Vulnérabilité dans Helidon 4.5.0 exploitable par un attaquant non authentifié via HTTP/2 pour provoquer un déni de service complet (crash ou blocage). Impact élevé sur la disponibilité.
Cette vulnérabilité affecte Helidon 3.2.19 et permet à un attaquant non authentifié via HTTP de provoquer un déni de service complet. Le score CVSS de 7.5 reflète un impact élevé sur la disponibilité, pouvant entraîner des interruptions de service.
Cette vulnérabilité affecte Helidon 4.5.1 et permet à un attaquant non authentifié via HTTP de modifier ou supprimer des données critiques. Le score CVSS de 7.5 indique un impact élevé sur l'intégrité, avec un risque de compromission des données.
Cette vulnérabilité affecte Helidon 3.2.18 et permet à un attaquant non authentifié via HTTP d'accéder à des données critiques ou à toutes les données accessibles. Le score CVSS de 7.5 indique un impact élevé sur la confidentialité.
Cette vulnérabilité affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP d'accéder à des données critiques ou à toutes les données accessibles. Le score CVSS de 7.5 indique un impact élevé sur la confidentialité.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié de provoquer un déni de service complet via des requêtes HTTP. L'impact est limité à la disponibilité, mais peut entraîner des interruptions de service fréquentes.
Vulnérabilité dans Helidon 3.2.20 permettant à un attaquant non authentifié de provoquer un déni de service complet via des requêtes HTTP. L'impact est limité à la disponibilité, mais peut entraîner des interruptions de service fréquentes.
Vulnérabilité dans Helidon 3.2.19 permettant à un attaquant non authentifié de provoquer un déni de service complet via des requêtes HTTP/2. L'impact est limité à la disponibilité, mais peut entraîner des interruptions de service fréquentes.
Vulnérabilité de déni de service dans le serveur web impératif de Helidon 4.5.1, exploitable à distance sans authentification via HTTP/2. Un attaquant peut provoquer un blocage ou un crash répété du serveur, impactant fortement la disponibilité...
Vulnérabilité de déni de service dans le serveur web impératif de Helidon 4.5.1, exploitable à distance sans authentification via HTTP. Un attaquant peut provoquer un blocage ou un crash répété du serveur, compromettant la disponibilité du service.
Vulnérabilité de divulgation d'informations dans le serveur web impératif de Helidon 4.5.0, exploitable à distance sans authentification via HTTP. Un attaquant peut accéder à des données critiques ou à toutes les données accessibles,...
Vulnérabilité d'allocation mémoire illimitée dans le décodage de séquences HEIF, permettant à un fichier malveillant de consommer des gigaoctets de mémoire. Cela peut entraîner un crash ou un blocage du processus, causant un déni de service.
Cette vulnérabilité permet à un attaquant de manipuler le contenu pour imiter des éléments d'interface utilisateur. Cela peut conduire à du hameçonnage ou à l'exécution d'actions non autorisées. Les versions antérieures à 1.0.4 sont affectées.
L'authentification LDAP avec LDAP_TLS_NO_VERIFY=true modifie les paramètres SSL/TLS globaux du processus puma, désactivant la vérification des certificats pour toutes les requêtes HTTPS. Cela expose les communications à des attaques de type...
Vulnérabilité CSRF non authentifiée affectant les versions jusqu'à 1.2.62. Un attaquant peut forcer un utilisateur authentifié à exécuter des actions non désirées, compromettant l'intégrité du site. L'impact est élevé en raison de l'absence...
Une injection d'arguments dans l'outil git_blame permet de lire des fichiers arbitraires en injectant des options git dans le paramètre rev non validé. Un attaquant peut exfiltrer des fichiers sensibles comme des clés SSH via la sortie de l'outil.
Une faille de réutilisation de nonce AES-GCM dans le protocole VAU permet à un attaquant réseau de récupérer des données sensibles, y compris des dossiers de santé. La réutilisation de nonces peut aussi permettre la falsification de messages,...
Une faille de validation dans la mise à jour de l'URL ACME permet à un utilisateur autorisé de rediriger les requêtes ACME vers un serveur contrôlé par l'attaquant. Cela peut exposer des services internes ou des métadonnées cloud via des requêtes...
Vulnérabilité difficile à exploiter à distance sans authentification, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité d'exploitation réduit...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTPS, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité...
Vulnérabilité difficile à exploiter à distance sans authentification, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité d'exploitation réduit...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTPS, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité...
Vulnérabilité difficile à exploiter à distance sans authentification, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité d'exploitation réduit...
Vulnérabilité difficile à exploiter à distance sans authentification, permettant un accès et une modification non autorisés des données critiques. L'impact est élevé sur la confidentialité et l'intégrité, mais la complexité d'exploitation réduit...
Vulnérabilité difficile à exploiter non authentifiée via HTTP, permettant une modification et un accès non autorisés aux données critiques de PeopleTools. Impact sur la confidentialité et l'intégrité, sans impact sur la disponibilité. Risque...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, permettant une modification et un accès non autorisés à toutes les données critiques de Helidon. L'impact sur la confidentialité et l'intégrité est élevé,...
Vulnérabilité difficile à exploiter à distance sans authentification via HTTP, permettant une modification et un accès non autorisés à toutes les données critiques d'Oracle WebCenter Content. L'impact sur la confidentialité et l'intégrité est...
Cette vulnérabilité difficile à exploiter par un attaquant non authentifié via HTTPS permet un accès non autorisé à des données critiques et une modification non autorisée de celles-ci. L'impact élevé sur la confidentialité et l'intégrité, sans...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié via HTTPS de compromettre Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité et l'intégrité, permettant un accès et une modification...
Vulnérabilité élevée dans Oracle Reports Developer 14.1.2.0.0, difficile à exploiter via HTTP sans authentification. Elle permet une modification et un accès non autorisés à des données critiques, avec un impact élevé sur la confidentialité et...
Cette vulnérabilité difficile à exploiter à distance sans authentification permet un accès non autorisé et une modification des données critiques d'Oracle Payments. L'impact est majeur sur la confidentialité et l'intégrité des données, mais ne...
Vulnérabilité facilement exploitable par un attaquant hautement privilégié avec accès local, nécessitant une interaction humaine. Elle permet une modification complète des données et un déni de service total, avec un impact s'étendant à d'autres...
Vulnérabilité élevée difficile à exploiter, permettant à un attaquant non authentifié de modifier ou accéder à toutes les données critiques du portail fournisseur. L'impact est élevé sur la confidentialité et l'intégrité.
Cette vulnérabilité, bien que difficile à exploiter, permet à un attaquant non authentifié d'accéder et de modifier des données critiques d'Oracle Service Contracts via HTTP. L'impact sur la confidentialité et l'intégrité est élevé, mais la...
Cette vulnérabilité facilement exploitable par un attaquant non authentifié nécessite une interaction utilisateur et a un impact de portée élargie. Elle permet une modification non autorisée des données critiques, avec un impact élevé sur...
Vulnérabilité difficile à exploiter mais permettant un accès non autorisé en lecture et modification des données critiques. L'impact sur la confidentialité et l'intégrité est élevé, nécessitant une connexion HTTPS.
Vulnérabilité difficile à exploiter sans authentification via HTTP, permettant un accès complet en lecture et modification des données critiques. Impact élevé sur la confidentialité et l'intégrité, sans interaction utilisateur. Risque modéré...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de modifier ou d'accéder à des données critiques via le réseau, avec des impacts de confidentialité et d'intégrité élevés. L'exploitation réussie peut entraîner une...
Cette vulnérabilité affecte Oracle Communications Unified Inventory Management et permet à un attaquant non authentifié via le réseau HTTP de modifier ou d'accéder à toutes les données critiques. L'exploitation est difficile, mais l'impact sur la...
Cette vulnérabilité permet une injection SQL à distance via le paramètre ID du fichier /edit_subject2.php. Un attaquant peut manipuler la base de données, compromettant l'intégrité et la confidentialité des données. L'exploit public rend...
Une injection SQL est possible via le paramètre ID dans /edit_subject1.php, permettant un accès non autorisé aux données. L'exploit étant public, le risque d'exploitation est élevé. Cela peut entraîner une compromission totale du système.
Une injection SQL est possible via le paramètre email dans user/check_availability.php, permettant un accès non autorisé à la base de données. L'exploit public rend l'attaque triviale. Cela peut compromettre la confidentialité et l'intégrité des données.
Injection SQL dans le système de gestion de tâches via le paramètre email. Un attaquant distant peut manipuler la base de données. L'exploit est public, une correction est urgente.
Une vulnérabilité de suivi de lien symbolique UNIX permet à un attaquant local avec de faibles privilèges d'élever ses privilèges sur plusieurs produits Dell. L'exploitation pourrait compromettre l'intégrité et la confidentialité des systèmes concernés.
Une violation de moindre privilège permet à un attaquant local à faibles privilèges d'élever ses privilèges. Cela peut compromettre l'intégrité du système et permettre des actions non autorisées.
Vulnérabilité de contrôle d'accès permettant à un utilisateur non-lecteur de créer des doublons de certificats et de révoquer des certificats arbitraires, causant un déni de service TLS à grande échelle. Le correctif rejette les doublons et...
Vulnérabilité de prise de contrôle de compte via un mécanisme de liaison de compte prévisible. Un client OIDC malveillant peut forger une URL de liaison pour connecter le compte victime à une identité externe, permettant une prise de contrôle totale.
Vulnérabilité facilement exploitable nécessitant un accès local et privilèges faibles. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut également permettre des...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié via HTTP de compromettre partiellement Oracle Hyperion Infrastructure Technology. L'impact est modéré sur la confidentialité, l'intégrité et la disponibilité, avec...
Cette vulnérabilité facilement exploitable par un attaquant à privilèges élevés avec accès local a un impact de portée élargie. Elle permet de modifier des données critiques, de lire une partie des données et de causer un déni de service partiel,...
Cette vulnérabilité locale nécessite un attaquant avec de faibles privilèges et une interaction utilisateur. Son exploitation permet une compromission totale du produit, affectant la confidentialité, l'intégrité et la disponibilité.
Cette vulnérabilité dans Oracle VM VirtualBox 7.2.14 permet à un attaquant avec des privilèges élevés et un accès local de compromettre la confidentialité, l'intégrité et la disponibilité. Elle peut entraîner un déni de service complet, ainsi...
Cette vulnérabilité dans Oracle VM VirtualBox 7.2.14 permet à un attaquant avec des privilèges élevés et un accès local de compromettre la confidentialité, l'intégrité et la disponibilité. Elle peut entraîner un déni de service complet, ainsi...
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP de compromettre le serveur avec impact sur la confidentialité, l'intégrité et la disponibilité. Accès non autorisé en lecture, modification et déni de service partiel.
Cette vulnérabilité affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP de compromettre le serveur. Les impacts incluent une modification non autorisée de données, une lecture non autorisée et un déni de service partiel, avec...
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié de modifier, lire des données et provoquer un déni de service partiel. Impact combiné sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité dans Helidon 4.5.3 permettant à un attaquant non authentifié de modifier, lire des données et provoquer un déni de service partiel. Impact combiné sur la confidentialité, l'intégrité et la disponibilité.
Une XSS stockée permet à des attaquants non authentifiés d'injecter des scripts malveillants. Ces scripts s'exécutent lors de l'accès aux pages, compromettant les utilisateurs. Une mise à jour est nécessaire pour corriger ce problème.
Cette faille de type Server Side Request Forgery (SSRF) non authentifiée permet à un attaquant de faire effectuer des requêtes au serveur vers des ressources internes. Cela peut exposer des services internes ou permettre des attaques ultérieures....
Cette vulnérabilité de type Server Side Request Forgery (SSRF) non authentifiée permet à un attaquant de faire effectuer des requêtes au serveur vers des ressources internes. Cela peut exposer des services internes ou permettre des attaques...
Une injection d'objets PHP dans OptionTree <= 2.7.3 permet à un attaquant d'exécuter du code arbitraire sur le serveur, compromettant l'intégrité et la confidentialité des données. Cela peut conduire à une prise de contrôle complète du site. La...
Inclusion de fichier distant non authentifiée dans le plugin Easy Google Maps avant la version 1.14.2. Un attaquant peut inclure des fichiers distants malveillants, permettant l'exécution de code arbitraire ou la divulgation d'informations...
Vulnérabilité d'injection SQL dans les endpoints Admins.add et Admins.update, permettant à un administrateur de stocker une charge utile UNION et de récupérer des données arbitraires de la base, y compris des mots de passe. Le correctif paramètre...
Vulnérabilité difficile à exploiter nécessitant des privilèges élevés et une interaction humaine, permettant une modification, un accès non autorisé et un déni de service partiel, avec impact étendu. Impact sur la confidentialité, l'intégrité et...
Vulnérabilité facilement exploitable avec privilèges élevés via HTTP, permettant une prise de contrôle totale de PeopleTools. Impact complet sur la confidentialité, l'intégrité et la disponibilité. Risque modéré en raison de la nécessité de...
Vulnérabilité difficile à exploiter avec accès local, nécessitant une interaction humaine, avec un impact étendu (scope change). Permet une modification et un accès non autorisés aux données critiques, affectant la confidentialité et l'intégrité....
Un attaquant authentifié à haut privilège peut accéder à des données critiques, modifier certaines données et provoquer une indisponibilité partielle via HTTP. L'exploitation est difficile mais l'impact est étendu à d'autres produits, avec un score élevé.
Cette vulnérabilité dans Oracle Cost Management nécessite des privilèges élevés mais est facilement exploitable via HTTP. Elle permet à un attaquant de prendre le contrôle complet du système, avec un impact total sur la confidentialité,...
Vulnérabilité non authentifiée via SMTP avec impact de scope élargi. Permet des modifications non autorisées de données et un déni de service partiel. Impact modéré sur l'intégrité et la disponibilité.
Vulnérabilité facilement exploitable par un attaquant hautement privilégié via HTTP, permettant une prise de contrôle totale du produit. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, mais nécessite des privilèges...
Vulnérabilité élevée permettant à un attaquant authentifié à haut privilège de prendre le contrôle total d'Oracle Proposals. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, ce qui peut compromettre les processus de proposition.
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés et un accès local, mais a un impact de portée élargie. Elle permet de modifier et d'accéder à des données critiques d'Oracle General Ledger, avec un impact élevé sur la...
Cette vulnérabilité facilement exploitable par un attaquant à privilèges élevés permet de prendre le contrôle total d'Oracle Purchasing via HTTP. L'impact sur la confidentialité, l'intégrité et la disponibilité est complet, représentant un risque...
Cette vulnérabilité facilement exploitable par un attaquant à privilèges élevés via HTTP permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont élevés, nécessitant une correction rapide.
Vulnérabilité permettant une prise de contrôle totale du système par un attaquant à hauts privilèges. Impact complet sur la confidentialité, l'intégrité et la disponibilité via HTTP.
Cette vulnérabilité permet à un attaquant à hauts privilèges via le réseau T3/IIOP de prendre le contrôle total de PeopleSoft Enterprise FIN Common Objects Brazil. L'exploitation est facile et l'impact est complet sur la confidentialité,...
Vulnérabilité difficile à exploiter nécessitant un accès local et des privilèges élevés, mais avec un impact étendu à d'autres produits. Permet de modifier ou d'accéder à toutes les données critiques d'Oracle Order Management.
Vulnérabilité permettant à un attaquant authentifié avec des privilèges élevés de prendre le contrôle total d'Oracle Hyperion Financial Management via HTTP. L'impact est total sur la confidentialité, l'intégrité et la disponibilité.
Vulnérabilité nécessitant des privilèges élevés mais permettant une prise de contrôle complète d'Oracle Hyperion Financial Management. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité.
Un attaquant non authentifié peut modifier et lire des données via le réseau, avec un impact élargi à d'autres produits. La vulnérabilité est facilement exploitable et peut entraîner une compromission partielle de la confidentialité et de...
Un attaquant non authentifié peut modifier et lire des données via le réseau, avec un impact élargi à d'autres produits. La vulnérabilité est facilement exploitable et peut entraîner une compromission partielle de la confidentialité et de...
Accessible à distance via HTTP, cette faille nécessite des privilèges élevés mais permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette vulnérabilité réseau, nécessitant des privilèges élevés, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Vulnérabilité dans Helidon 3.2.19 exploitable par un attaquant non authentifié via HTTP, avec changement de portée affectant d'autres produits. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de...
Vulnérabilité dans Helidon 4.5.1 exploitable par un attaquant non authentifié via HTTP, avec changement de portée affectant d'autres produits. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de...
Vulnérabilité dans Helidon 3.2.18 exploitable par un attaquant non authentifié via HTTP, avec changement de portée affectant d'autres produits. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de...
Vulnérabilité dans Helidon 4.5.0 exploitable par un attaquant non authentifié via HTTP, avec changement de portée affectant d'autres produits. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de...
Vulnérabilité dans Helidon 4.5.3 avec changement de portée, permettant à un attaquant non authentifié de modifier et lire certaines données. L'impact peut s'étendre à d'autres produits, augmentant le risque global.
Traversée de chemin dans la méthode PagesController::batchCopy() du plugin-api Grav, où le paramètre 'suffix' n'est pas validé. Un utilisateur authentifié avec la permission api.pages.write peut écrire du contenu de page et des médias dans des...
La commande IMPORT DATABASE valide le nom d'hôte mais la connexion ultérieure résout à nouveau l'URL brute et suit les redirections. Un attaquant peut utiliser le DNS rebinding ou des redirections HTTP pour contourner le validateur. Cela permet...
La commande DELETE FUNCTION ne vérifie pas les permissions UPDATE_SCHEMA. Tout utilisateur ayant accès à une base peut supprimer définitivement des fonctions serveur via l'API command. Cela impacte l'intégrité et la disponibilité des fonctions de...
Cross-site scripting sans authentification dans Quill Forms. Un attaquant peut injecter des scripts côté client. Mise à jour du plugin recommandée.
Cross-site scripting sans authentification dans SSL Zen. Permet l'exécution de scripts malveillants dans le navigateur. Mise à jour nécessaire.
Cette faille de type Cross Site Scripting (XSS) non authentifiée permet à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut conduire au vol de cookies de session ou à la redirection d'utilisateurs vers des sites...
Cette vulnérabilité de type Cross Site Scripting (XSS) non authentifiée permet à un attaquant d'injecter des scripts malveillants. Cela peut conduire au vol de cookies de session ou à la redirection d'utilisateurs vers des sites malveillants. Les...
La méthode ScpClient.Download ne valide pas les noms de fichiers/dossiers renvoyés par le serveur SCP, permettant à un serveur malveillant d'utiliser des séquences ../ ou des chemins absolus pour écrire des fichiers hors du répertoire local...
Une XSS non authentifiée dans Ultimate Dashboard <= 3.11.2 permet à un attaquant d'injecter des scripts malveillants dans les pages, volant les cookies ou redirigeant les utilisateurs vers des sites malveillants. Cela peut compromettre les...
Une XSS non authentifiée dans Kirki <= 6.2.3 permet à un attaquant d'injecter des scripts malveillants dans les pages, volant les cookies ou redirigeant les utilisateurs vers des sites malveillants. Cela peut compromettre les comptes des...
Une XSS non authentifiée dans Fluent Forms Pro Add On Pack < 6.2.12 permet à un attaquant d'injecter des scripts malveillants dans les pages, volant les cookies ou redirigeant les utilisateurs vers des sites malveillants. Cela peut compromettre...
Vulnérabilité XSS non authentifiée affectant les versions jusqu'à 3.7.1. Un attaquant peut injecter des scripts malveillants sans authentification, compromettant les visiteurs du site. L'impact est élevé en raison de la facilité d'exploitation et...
Vulnérabilité XSS non authentifiée affectant les versions jusqu'à 1.0.1. Un attaquant peut injecter des scripts malveillants sans authentification, compromettant les visiteurs du site. L'impact est élevé en raison de la facilité d'exploitation et...
Une XSS non authentifiée permet à un attaquant d'injecter des scripts malveillants dans les pages du site, pouvant voler des cookies de session ou rediriger les utilisateurs vers des sites malveillants. L'impact est significatif sur la sécurité...
Cette vulnérabilité XSS non authentifiée permet l'exécution de scripts arbitraires dans le navigateur des visiteurs, compromettant la confidentialité et l'intégrité des données. Elle peut être exploitée pour du phishing ou du vol de données.
Une XSS non authentifiée permet l'injection de scripts malveillants, exposant les utilisateurs à des attaques de vol de données ou de détournement de session. L'impact est modéré mais peut affecter tous les visiteurs du site.
Une injection SQL côté client permet à un attaquant de manipuler les requêtes de la base de données, pouvant compromettre les données de licence et de clients. L'impact est élevé en confidentialité et en intégrité des données.
Une XSS non authentifiée permet l'injection de scripts malveillants, exposant les utilisateurs à des attaques de vol de données ou de détournement de session. L'impact est modéré mais peut affecter tous les visiteurs du site.
Une XSS non authentifiée permet l'injection de scripts malveillants, exposant les utilisateurs à des attaques de vol de données ou de détournement de session. L'impact est modéré mais peut affecter tous les visiteurs du site.
Une XSS non authentifiée permet l'injection de scripts malveillants, exposant les utilisateurs à des attaques de vol de données ou de détournement de session. L'impact est modéré mais peut affecter tous les visiteurs du site.
Une XSS non authentifiée permet l'injection de scripts malveillants, exposant les utilisateurs à des attaques de vol de données ou de détournement de session. L'impact est modéré mais peut affecter tous les visiteurs du site.
Vulnérabilité de type Cross Site Scripting (XSS) non authentifiée dans le plugin URL Shortify jusqu'à la version 2.5.0. Un attaquant peut injecter des scripts malveillants dans les pages web, compromettant la confidentialité des utilisateurs et...
Cross Site Scripting (XSS) non authentifié dans le plugin Ultimate Maps by Supsystic avant la version 1.5.0. Un attaquant peut injecter des scripts dans les pages, compromettant les sessions utilisateurs et permettant des actions malveillantes....
Cross Site Scripting (XSS) non authentifié dans le plugin Contact Form by Supsystic avant la version 1.10.0. Un attaquant peut injecter des scripts malveillants, compromettant les données des utilisateurs et permettant le vol de sessions....
Cross Site Scripting (XSS) non authentifié dans le plugin Site Reviews jusqu'à la version 8.2.0. Un attaquant peut injecter des scripts malveillants, compromettant les données des utilisateurs et permettant le vol de sessions. L'impact est...
Cross Site Scripting (XSS) non authentifié dans le plugin Subscribe2 jusqu'à la version 10.46. Un attaquant peut injecter des scripts malveillants, compromettant les données des utilisateurs et permettant le vol de sessions. L'impact est modéré,...
Authentification cassée pour les abonnés dans le plugin MWB HubSpot for WooCommerce jusqu'à la version 1.6.7. Un attaquant avec un compte abonné peut contourner les mécanismes d'authentification, accédant à des fonctionnalités privilégiées....
Une vulnérabilité de traversée de chemin permet à un attaquant non authentifié de provoquer un déni de service en inscrivant un agent avec un nom contenant des points. Cela supprime des sous-répertoires du répertoire de queue, arrêtant tous les...
Vulnérabilité dans la configuration du serveur SSH de NVIDIA NVOS pour les commutateurs réseau, où un administrateur pourrait involontairement activer un chemin d'authentification alternatif lorsque le mode PKA-only est activé. Si les meilleures...
Cette vulnérabilité difficile à exploiter permet à un attaquant authentifié avec de faibles privilèges de modifier, lire ou provoquer un déni de service partiel sur Oracle General Ledger via HTTP. L'exploitation nécessite des conditions...
Vulnérabilité dans le composant Marketing de Siebel Apps permettant à un attaquant avec privilèges faibles d'accéder à des données critiques et de provoquer un déni de service partiel via HTTP. L'impact est une compromission de la confidentialité...
Vulnérabilité facilement exploitable à distance par un attaquant authentifié à faible privilège, permettant un accès complet aux données critiques et une modification partielle. L'impact est élevé sur la confidentialité et modéré sur l'intégrité,...
Vulnérabilité difficile à exploiter à distance avec de faibles privilèges via HTTP, avec un changement de périmètre. Elle permet un accès non autorisé à toutes les données critiques et une modification partielle des données, affectant la...
Cette vulnérabilité permet à un attaquant non authentifié de modifier ou supprimer des données critiques et de provoquer un déni de service partiel sur Oracle WebCenter Portal. L'exploitation nécessite une interaction humaine, ce qui réduit le...
Cette vulnérabilité permet à un attaquant authentifié à faible privilège d'accéder à des données critiques et de provoquer un déni de service partiel via HTTP. L'impact sur la confidentialité est élevé, mais l'intégrité n'est pas affectée. La...
Vulnérabilité nécessitant une interaction humaine pour être exploitée par un attaquant non authentifié via HTTP. Elle permet d'accéder à des données critiques et de modifier certaines données. L'impact est élevé sur la confidentialité et modéré...
Cette vulnérabilité est difficile à exploiter et nécessite une interaction humaine, mais permet à un attaquant authentifié à faible privilège de prendre le contrôle total d'Oracle WebCenter Content via HTTP. L'impact est élevé sur la...
Vulnérabilité permettant à un attaquant non authentifié avec un accès local d'accéder à des données critiques, avec un impact étendu à d'autres produits (scope change). L'impact est élevé sur la confidentialité, mais pas sur l'intégrité ou la...
Vulnérabilité difficile à exploiter avec accès réseau et privilèges faibles. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut également causer un déni de service partiel.
Cette faille permet à un attaquant authentifié à faible privilège de provoquer un déni de service complet et de modifier certaines données via HTTP. L'impact est principalement sur la disponibilité et l'intégrité, avec une exploitation facile.
Cette vulnérabilité difficile à exploiter par un attaquant faiblement privilégié via HTTP permet un accès non autorisé à des données critiques et une modification partielle des données. Le changement de portée augmente l'impact potentiel sur...
Cette vulnérabilité nécessite un accès local avec des privilèges faibles pour compromettre Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité et l'intégrité, permettant la création, suppression ou modification...
Cette vulnérabilité est similaire à CVE-2026-62536, nécessitant un accès local avec privilèges faibles. Elle permet un accès non autorisé et une modification de données critiques, avec un impact élevé sur la confidentialité et l'intégrité. Le...
Vulnérabilité exploitable à distance avec privilèges faibles via HTTP, permettant un accès non autorisé à des données critiques et une modification non autorisée. Impact de confidentialité élevé et d'intégrité limité, sans changement de périmètre.
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP. Elle permet un accès non autorisé à des données critiques et une modification partielle, compromettant la confidentialité et l'intégrité.
Vulnérabilité difficile à exploiter nécessitant un compte à privilèges faibles via HTTP, avec impact de scope élargi. Permet un accès complet aux données critiques et des modifications non autorisées. Impact élevé sur la confidentialité et modéré...
Exploitable facilement par un attaquant faiblement privilégié, cette vulnérabilité permet un accès complet aux données critiques et peut causer une indisponibilité partielle du service. L'impact élevé sur la confidentialité et modéré sur la...
Cette vulnérabilité facilement exploitable avec un accès local sans authentification a un impact étendu sur d'autres produits. Elle permet un accès non autorisé aux données critiques, avec un changement de périmètre de sécurité.
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données et un déni de service partiel. L'impact sur la confidentialité et la disponibilité est élevé, représentant un risque...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données et une modification partielle. L'impact sur la confidentialité et l'intégrité est significatif, représentant un risque...
Vulnérabilité difficile à exploiter permettant à un attaquant authentifié à faible privilège d'accéder à toutes les données critiques et de modifier certaines données via HTTP, avec un impact étendu à d'autres produits. L'impact est élevé sur la...
Vulnérabilité élevée permettant à un attaquant authentifié à faible privilège de modifier ou supprimer des données critiques et de provoquer une indisponibilité partielle. L'impact est élevé sur l'intégrité et modéré sur la disponibilité.
Cette vulnérabilité facilement exploitable par un attaquant à faible privilège permet un accès complet aux données critiques et une modification partielle d'Oracle Flow Manufacturing via HTTP. L'impact est élevé sur la confidentialité mais limité...
Cette vulnérabilité nécessite un accès local avec privilèges faibles, mais permet une modification non autorisée des données critiques et un déni de service complet. L'impact sur l'intégrité et la disponibilité est élevé, bien que la...
Cette vulnérabilité facilement exploitable par un attaquant à faibles privilèges via HTTP permet un accès complet aux données critiques et une modification partielle. L'impact sur la confidentialité est élevé, mais l'intégrité est modérée. Une...
Difficile à exploiter avec privilèges faibles via HTTP, cette faille permet une modification complète et un accès aux données critiques, ainsi qu'un déni de service partiel. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont...
Cette vulnérabilité facilement exploitable par un attaquant à faibles privilèges via HTTP permet un accès complet aux données critiques et une modification partielle. L'impact sur la confidentialité est élevé, mais l'intégrité est modérée. Une...
Vulnérabilité permettant un accès non autorisé aux données critiques et une modification partielle des données. Un attaquant à faibles privilèges peut compromettre la confidentialité et l'intégrité via HTTP.
Vulnérabilité permettant une modification non autorisée des données critiques et un accès en lecture partiel. Un attaquant à faibles privilèges peut compromettre l'intégrité via HTTP.
Vulnérabilité permettant un accès non autorisé aux données critiques et une modification partielle. Un attaquant à faibles privilèges peut compromettre la confidentialité et l'intégrité via HTTP.
Cette vulnérabilité permet à un attaquant à faibles privilèges via le réseau HTTP de compromettre la confidentialité des données critiques d'Oracle Loans, avec un impact limité sur l'intégrité. L'exploitation est facile et peut entraîner un accès...
Cette vulnérabilité permet à un attaquant à faibles privilèges via le réseau HTTP de compromettre l'intégrité des données critiques d'Oracle Loans, avec un impact partiel sur la disponibilité. L'exploitation est facile et peut entraîner une...
Cette vulnérabilité permet à un attaquant non authentifié via le réseau HTTP, avec interaction humaine, de compromettre la confidentialité, l'intégrité et la disponibilité d'Oracle WebCenter Content, avec un impact potentiel sur d'autres...
Vulnérabilité exploitable par un attaquant non authentifié via le segment physique adjacent, permettant un accès non autorisé à des données critiques et une modification partielle. L'impact est limité à la confidentialité et à l'intégrité, sans...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié avec accès local, permettant un accès complet en lecture et modification des données critiques. Impact élevé sur la confidentialité et l'intégrité, sans interaction...
Vulnérabilité permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques et de provoquer un déni de service partiel via HTTP. L'impact est élevé sur la confidentialité et faible sur la disponibilité.
Vulnérabilité similaire à CVE-2026-70933, permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques et de provoquer un déni de service partiel via HTTP. L'impact est élevé sur la confidentialité et...
Vulnérabilité identique à CVE-2026-70933 et CVE-2026-70934, permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques et de provoquer un déni de service partiel via HTTP. L'impact est élevé sur la...
Vulnérabilité nécessitant un accès local et des privilèges faibles, permettant de modifier ou d'accéder à toutes les données critiques d'Oracle Hyperion Financial Management. L'impact est élevé sur la confidentialité et l'intégrité.
Vulnérabilité locale nécessitant un compte sur la machine, permettant à un attaquant de compromettre la confidentialité et l'intégrité des données d'Oracle Hyperion. L'exploitation est facile et peut entraîner une modification ou un accès non...
Vulnérabilité réseau exploitable via HTTP par un utilisateur à faibles privilèges, permettant un accès non autorisé à toutes les données critiques et une modification partielle des données. L'impact est élevé sur la confidentialité et modéré sur...
Un attaquant avec privilèges faibles peut accéder à des données critiques et provoquer un déni de service partiel via le réseau. L'exploitation est facile et sans interaction, affectant la confidentialité et la disponibilité de manière significative.
Cette faille permet à un attaquant faiblement privilégié d'accéder à des données critiques et de provoquer une indisponibilité partielle via le réseau. L'impact est élevé sur la confidentialité et modéré sur la disponibilité, avec une exploitation facile.
L'outil exec_shell_interact est auto-approuvé, permettant à un attaquant d'écrire des commandes dans un shell interactif déjà approuvé sans demande de confirmation. Cela permet l'exécution de commandes arbitraires au niveau de privilège du...
Vulnérabilité difficile à exploiter nécessitant un accès local et de faibles privilèges, permettant une compromission totale de PeopleSoft Enterprise PeopleTools. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, ce qui...
Cette vulnérabilité, difficile à exploiter, permet à un attaquant authentifié à faible privilège de prendre le contrôle total du produit via un accès local. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, mais...
Vulnérabilité élevée dans Oracle Hyperion Calculation Manager 11.2.25.0.000, difficile à exploiter via HTTP sans authentification. Elle permet une modification non autorisée de données critiques, un accès en lecture partiel et un déni de service...
Cette vulnérabilité difficile à exploiter nécessite un accès local et des privilèges faibles, mais permet une compromission totale du logiciel. Un attaquant peut prendre le contrôle complet d'Oracle Agile Engineering Data Management, impactant la...
Vulnérabilité difficile à exploiter nécessitant un accès local et une interaction humaine, permettant une prise de contrôle totale de l'application. L'impact est élevé sur la confidentialité, l'intégrité et la disponibilité, mais les conditions...
Un attaquant avec privilèges faibles et accès local peut prendre le contrôle total du système, affectant la confidentialité, l'intégrité et la disponibilité. La difficulté d'exploitation est élevée, mais l'impact complet rend la menace sérieuse.
Un attaquant local à faible privilège peut prendre le contrôle total du produit, mais l'exploitation est difficile. L'impact sur la confidentialité, l'intégrité et la disponibilité est élevé, mais nécessite un accès local.
Malgré une difficulté d'exploitation élevée, cette vulnérabilité locale permet à un attaquant à faibles privilèges de prendre le contrôle total du produit. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité.
Un élément MathAnnotationXmlElement n'est pas traité comme un point d'intégration HTML, créant une divergence de DOM entre le parseur et le navigateur. Cela permet une mutation XSS où un élément caché au sanitizer devient actif après reparse,...
Vulnérabilité de suppression de la politique de sécurité du contenu (CSP) dans la session de rachat Wyzie, permettant l'exécution de scripts injectés sans restrictions. Cela peut affecter d'autres fenêtres et le stockage de session, facilitant...
Une faille d'injection d'en-têtes HTTP dans le protocole VAU permet à un attaquant authentifié d'ajouter des en-têtes malveillants. Cela peut exposer les dossiers d'autres patients ou contourner l'authentification, compromettant la...
Vulnérabilité facilement exploitable avec privilèges élevés via HTTP, permettant un accès complet aux données critiques, avec impact étendu à d'autres produits. Impact uniquement sur la confidentialité. Risque modéré en raison de la nécessité de...
Vulnérabilité difficile à exploiter avec privilèges faibles via LDAP, permettant une modification et un accès non autorisés aux données critiques d'Oracle Unified Directory. Impact sur la confidentialité et l'intégrité. Risque modéré en raison de...
Vulnérabilité difficile à exploiter accessible à distance sans authentification via HTTP. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut affecter d'autres produits via des API.
Vulnérabilité difficile à exploiter nécessitant une interaction humaine, permettant à un attaquant non authentifié de modifier ou d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité et l'intégrité, mais...
Vulnérabilité moyenne difficile à exploiter, nécessitant un accès physique au segment réseau, permettant à un attaquant non authentifié de modifier ou accéder à toutes les données critiques. L'impact est élevé sur la confidentialité et l'intégrité.
Cette vulnérabilité, difficile à exploiter, nécessite un accès physique au segment de communication, mais permet à un attaquant non authentifié de compromettre la confidentialité et l'intégrité des données critiques. L'impact est limité au...
Vulnérabilité réseau difficile à exploiter via HTTP par un utilisateur à faibles privilèges, permettant un accès et une modification non autorisés à toutes les données critiques. L'impact est élevé sur la confidentialité et l'intégrité....
Vulnérabilité réseau difficile à exploiter sans authentification, permettant un accès non autorisé à toutes les données critiques et impactant potentiellement d'autres produits. L'impact est élevé sur la confidentialité. L'exploitation est...
Vulnérabilité réseau difficile à exploiter sans authentification, permettant un accès non autorisé à toutes les données critiques et impactant potentiellement d'autres produits. L'impact est élevé sur la confidentialité. L'exploitation est...
Bien que difficile à exploiter, un attaquant non authentifié peut accéder à des données critiques via le réseau, avec un impact étendu sur d'autres produits. La difficulté d'exploitation réduit le risque, mais l'impact potentiel reste élevé en...
Cette vulnérabilité permet à un attaquant hautement privilégié d'accéder à des données critiques via le réseau, avec un impact de confidentialité élevé et un changement de portée. L'exploitation est facile et peut compromettre d'autres produits,...
Similaire à la CVE-2026-71007, cette faille permet à un attaquant hautement privilégié d'accéder à des données critiques via HTTP, avec un impact de confidentialité élevé et un changement de portée. L'exploitation facile peut entraîner une...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié d'accéder à des données critiques via le réseau, avec un impact élargi à d'autres produits. La confidentialité est fortement compromise, mais l'intégrité et la...
Cette vulnérabilité facilement exploitable nécessite un accès local, mais permet à un attaquant non authentifié de provoquer un déni de service complet et de lire certaines données. L'impact est élevé sur la disponibilité et modéré sur la confidentialité.
Les archives de mise enregistrent l'exécutable avec des UID/GID 1001, et l'installation ne normalise pas les permissions. Un utilisateur local avec ces identifiants peut remplacer un exécutable installé en root, permettant une élévation de...
Vulnérabilité de valeurs stockées non échappées dans la page de sécurité de l'application du système de gestion de propriété de navires Otalio avant la version 2.22.0, permettant à des attaquants authentifiés d'élever leurs privilèges via un...
Vulnérabilité facilement exploitable nécessitant un accès local et privilèges élevés. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. Peut également permettre des...
Exploitable facilement par un attaquant avec des privilèges élevés et un accès local, cette faille permet une prise de contrôle totale du système. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité des données, mais...
Cette faille locale, facilement exploitable par un attaquant à hauts privilèges, permet une prise de contrôle totale du produit. Les impacts sur la confidentialité, l'intégrité et la disponibilité sont complets.
Cette faille permet à un attaquant authentifié à haut privilège de prendre le contrôle total du produit via HTTP. L'exploitation est difficile et nécessite des privilèges élevés, mais l'impact est complet sur la confidentialité, l'intégrité et la...
Vulnérabilité difficile à exploiter nécessitant des privilèges élevés et un accès réseau, permettant une prise de contrôle totale du produit. Impact complet sur la confidentialité, l'intégrité et la disponibilité, mais conditions d'exploitation...
Problème de clickjacking dans Firefox pour Android. Un attaquant pourrait tromper l'utilisateur pour qu'il clique sur des éléments invisibles, entraînant des actions non désirées. Le correctif est disponible dans Firefox 154.
Les implémentations JNI de XXHash ne valident pas les arguments (tableau, offset, longueur), permettant à un attaquant de provoquer des lectures hors limites et de faire planter la JVM. Cela peut entraîner un déni de service. La version 1.11.1...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 3.4. Un contributeur peut injecter des scripts malveillants qui s'exécutent dans le navigateur des administrateurs, permettant le vol de sessions ou...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 2.3.3. Un contributeur peut injecter du code JavaScript malveillant dans les publications, exécuté lors de la consultation par les administrateurs....
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 3.29.10. Un contributeur peut injecter des scripts dans les formulaires front-end, compromettant les données des utilisateurs. L'impact est modéré...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 2.0.4. Un contributeur peut injecter du code malveillant dans les formulaires, affectant les visiteurs du site. Cela peut entraîner le vol de données...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 4.5.1. Un contributeur peut injecter des scripts dans les pages de connexion, compromettant les identifiants des utilisateurs. L'impact est modéré...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 4.6.8. Un contributeur peut injecter du code JavaScript dans les réunions, affectant les participants. Cela peut mener à l'exfiltration de données ou...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 1.55. Un contributeur peut injecter des scripts dans les shortcodes, compromettant les pages où ils sont utilisés. L'impact est modéré mais peut être...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 1.3.7. Un contributeur peut injecter du code malveillant dans les effets de frappe, affectant les visiteurs. Cela peut entraîner le vol de cookies ou...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 1.5.0. Un contributeur peut injecter des scripts dans les tables des matières, compromettant les articles. L'impact est modéré mais peut être utilisé...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 1.2.11. Un contributeur peut injecter du code JavaScript dans les widgets d'onglets, affectant les utilisateurs. Cela peut mener à une compromission...
Vulnérabilité de contrôle d'accès cassé non authentifié, affectant les versions jusqu'à 5.0.14. Un attaquant non authentifié peut accéder à des fonctionnalités administratives, compromettant la configuration du site. L'impact est modéré mais peut...
Vulnérabilité de contrôle d'accès cassé non authentifié, affectant les versions jusqu'à 1.5.91. Un attaquant peut accéder à des fonctionnalités de réservation sans authentification, compromettant les données des utilisateurs. L'impact est modéré...
Vulnérabilité XSS stockée nécessitant des droits de contributeur, affectant les versions jusqu'à 2.8.172. Un contributeur peut injecter des scripts dans les annuaires, compromettant les données des utilisateurs. L'impact est modéré mais peut être...
Cette faille IDOR permet à un utilisateur abonné d'accéder à des objets non autorisés, comme des données de campagnes ou d'autres utilisateurs. L'impact est modéré, mais peut entraîner une fuite d'informations et une violation de la confidentialité.
Cette faille de contrôle d'accès cassé non authentifié permet à un attaquant d'accéder à des fonctionnalités ou données non autorisées, compromettant la confidentialité. L'impact est modéré mais peut être exploité pour des actions malveillantes.
Cette faille de contrôle d'accès cassé non authentifié permet à un attaquant d'accéder à des fonctionnalités ou données non autorisées, compromettant la confidentialité. L'impact est modéré mais peut être exploité pour des actions malveillantes.
Cette faille XSS côté abonné permet à un utilisateur authentifié d'injecter des scripts malveillants, pouvant affecter d'autres utilisateurs. L'impact est modéré, mais peut compromettre la sécurité des sessions et des données.
Vulnérabilité de contournement non authentifiée dans le plugin Contact Form by Supsystic avant la version 1.10.0. Un attaquant peut contourner les mécanismes de sécurité, accédant à des fonctionnalités restreintes ou modifiant des paramètres....
Référence directe à un objet non sécurisée (IDOR) non authentifiée dans le plugin Booking calendar, Appointment Booking System jusqu'à la version 3.2.36. Un attaquant peut accéder à des objets ou données non autorisés en manipulant les...
Authentification cassée non authentifiée dans le plugin Piraeus Bank WooCommerce Payment Gateway version 3.2.0. Un attaquant peut contourner les mécanismes d'authentification, accédant à des fonctionnalités sensibles ou à des données de paiement....
Authentification cassée non authentifiée dans le plugin Flutterwave WooCommerce jusqu'à la version 3.3.0. Un attaquant peut contourner les mécanismes d'authentification, accédant à des fonctionnalités sensibles ou à des données de paiement....
Contrôle d'accès cassé pour les abonnés dans les versions 3.7.41 et antérieures. Un utilisateur avec un rôle d'abonné peut accéder à des fonctionnalités ou données non autorisées, entraînant une escalade de privilèges et une exposition d'informations.
Une faille de contrôle d'accès dans Saleor autorise des requêtes GraphQL non authentifiées à modifier des paramètres de canal et à exposer des objets cachés. Cela permet à des appelants anonymes de changer des paramètres sensibles et de voir des...
Une faille de stockage non chiffré de la clé pré-partagée IPsec dans la ressource personnalisée Submariner permet à un attaquant de déchiffrer le trafic réseau entre clusters. Cela expose des informations sensibles et compromet la sécurité du...
Les attributs HTML non échappés sont intégrés dans le CSS, permettant une injection de CSS et des requêtes serveur via des valeurs url() malveillantes. Les applications traitant du HTML non fiable avec des hints de présentation sont exposées à ...
L'absence de protection CSRF dans les endpoints authentifiés permet à un attaquant de forcer un utilisateur connecté à soumettre des requêtes POST malveillantes. Cela peut mener à la suppression de scans, au changement de mot de passe ou à la...
La vérification de chemin utilise strings.HasPrefix sans délimiteur de répertoire, permettant à un utilisateur authentifié de créer des partages pour des fichiers hors de son répertoire assigné. Cela expose des données sensibles via des partages publics.
Vulnérabilité de déni de service dans Wazuh permettant à des attaquants authentifiés avec allow_run_as activé d'épuiser les ressources CPU en soumettant des structures JSON profondément imbriquées à l'endpoint POST...
Vulnérabilité de traversée de chemin dans Wazuh permettant à des pairs de cluster authentifiés de supprimer le contenu de répertoires arbitraires en fournissant un nom de nœud en forme de traversée dans le payload hello du cluster sans...
Vulnérabilité de traversée de chemin absolue dans NVIDIA Triton Inference Server pour Linux, où un attaquant pourrait provoquer une traversée de chemin absolue. Une exploitation réussie pourrait conduire à l'exécution de code et à la divulgation...
Une faille dans le pipeline de traitement des téléchargements permet à un utilisateur authentifié de soumettre un fichier hautement compressible qui se décompresse en une taille illimitée. Cela peut épuiser l'espace disque partagé et perturber le...
Une faille de parsing UTF-8 dans le endpoint RPC getblocktemplate peut provoquer un panic et terminer le processus zebrad. Un attaquant authentifié peut répéter la requête pour causer un déni de service persistant.
Une corruption de l'état de la chaîne lors de forks peut laisser des racines de sous-arbres obsolètes dans la base de données. Cela peut causer des échecs de synchronisation de portefeuilles et des états incorrects, nécessitant une reconstruction...
Vulnérabilité de contrôle d'accès permettant à un utilisateur authentifié de créer une sous-CA chaînée à une autorité interne sans autorisation. Cela permet d'émettre des certificats de confiance et de contourner les contrôles d'émission. Le...
Vulnérabilité de déni de service local et de contournement de contrôle d'accès dans les appels système k_thread_join() et k_thread_abort(). Un thread non privilégié peut crasher le noyau ou accéder à des threads non autorisés. Le correctif...
Vulnérabilité de lecture hors limites dans le gestionnaire PTP, exploitable à distance pour provoquer un déni de service ou une corruption mémoire limitée. Le correctif ajoute une vérification de la taille du tableau avant l'indexation.
Cette faille de type CSRF dans l'interface d'administration de Froxlor permet à un attaquant non authentifié de forcer un administrateur à modifier les restrictions d'une clé API, comme l'ajout d'adresses IP autorisées ou la suppression de...
Cette vulnérabilité permet à un attaquant non authentifié de modifier ou lire certaines données d'Oracle Hyperion Financial Reporting via le réseau HTTP. L'exploitation est simple et ne nécessite aucune interaction utilisateur, ce qui expose des...
Vulnérabilité permettant à un attaquant authentifié à faible privilège d'accéder à toutes les données critiques d'Oracle Workflow via HTTP. Impact uniquement sur la confidentialité, mais exposition complète des données. Exploitation facile,...
Vulnérabilité non authentifiée via HTTP, facilement exploitable, permettant une modification et une lecture non autorisées de certaines données de Service Delivery Platform. Impact limité sur la confidentialité et l'intégrité. Risque modéré en...
Cette vulnérabilité permet à un attaquant non authentifié de modifier ou lire partiellement des données dans Oracle Learning Management. L'exploitation est facile et impacte la confidentialité et l'intégrité, ce qui peut affecter les données de...
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP permet un accès non autorisé à des données critiques ou un accès complet aux données. L'impact élevé sur la confidentialité, bien que limité à cet aspect,...
Cette vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP nécessite une interaction humaine et permet un accès non autorisé à des données critiques. L'impact élevé sur la confidentialité, bien que limité à cet aspect,...
Cette vulnérabilité nécessite des privilèges élevés et un accès réseau via SQL pour compromettre Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité et l'intégrité, permettant un accès et une modification non...
Vulnérabilité locale nécessitant des privilèges faibles, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé avec changement de périmètre, affectant potentiellement d'autres produits.
Vulnérabilité exploitable à distance sans authentification via TLS, difficile à exploiter, permettant un accès non autorisé à des données critiques et une modification non autorisée. Impact de confidentialité élevé et d'intégrité limité.
Vulnérabilité exploitable via un segment de communication physique adjacent sans authentification, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé, mais limité au produit sans changement de périmètre.
Vulnérabilité facilement exploitable via le réseau HTTP par un attaquant faiblement privilégié, permettant un accès complet aux données. L'impact est limité à la confidentialité, mais la compromission totale des données accessibles représente un...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP, permettant un accès complet aux données. L'impact est limité à la confidentialité, mais la compromission totale des données accessibles représente un risque...
Vulnérabilité moyenne permettant à un attaquant authentifié à faible privilège d'accéder à toutes les données critiques de l'application. L'impact est élevé sur la confidentialité, mais sans affecter l'intégrité ou la disponibilité.
Vulnérabilité moyenne difficile à exploiter, permettant à un attaquant non authentifié d'accéder à des données critiques et de modifier certaines données. L'impact est élevé sur la confidentialité et faible sur l'intégrité.
Cette vulnérabilité facilement exploitable par un attaquant non authentifié permet de modifier et de lire une partie des données d'Oracle Hyperion Financial Reporting via HTTP. L'impact est modéré sur la confidentialité et l'intégrité, mais...
Vulnérabilité de divulgation d'informations accessible à un attaquant authentifié avec privilèges faibles. Permet un accès complet aux données confidentielles de l'application via le réseau.
Vulnérabilité similaire à CVE-2026-70824, permettant à un utilisateur à faibles privilèges d'accéder à toutes les données critiques. L'exploitation est simple via HTTP et impacte fortement la confidentialité.
Vulnérabilité de type divulgation d'informations avec un impact élevé sur la confidentialité. Un attaquant authentifié à faible privilège peut accéder à toutes les données sensibles via le réseau.
Vulnérabilité de divulgation d'informations avec un impact élevé sur la confidentialité. Un attaquant authentifié à faible privilège peut accéder à toutes les données sensibles via le réseau.
Cette vulnérabilité permet à un attaquant local à faibles privilèges de compromettre la confidentialité des données critiques d'Oracle Hyperion Financial Management, avec un impact potentiel sur d'autres produits. L'exploitation est facile et...
Cette vulnérabilité permet à un attaquant à hauts privilèges via le réseau HTTP de compromettre la confidentialité des données critiques et de provoquer un déni de service complet d'Oracle Hyperion Financial Management. L'exploitation est facile...
Vulnérabilité facilement exploitable par un attaquant faiblement privilégié avec accès local, permettant un accès complet en lecture aux données critiques. Impact de scope élargi affectant d'autres produits, compromettant la confidentialité....
Vulnérabilité permettant à un attaquant authentifié avec de faibles privilèges d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité uniquement, sans impact sur l'intégrité ou la disponibilité.
Vulnérabilité réseau exploitable via HTTP par un utilisateur à faibles privilèges, permettant un accès non autorisé à toutes les données critiques. L'impact est limité à la confidentialité, avec un score de 6.5. L'exploitation est facile et ne...
Vulnérabilité réseau exploitable via HTTP par un utilisateur à faibles privilèges, permettant un accès non autorisé à toutes les données critiques. L'impact est limité à la confidentialité, avec un score de 6.5. L'exploitation est facile et ne...
Vulnérabilité réseau exploitable via HTTP par un utilisateur à faibles privilèges, permettant un accès non autorisé à toutes les données critiques. L'impact est limité à la confidentialité, avec un score de 6.5. L'exploitation est facile et ne...
Cette faille nécessite un accès local avec privilèges faibles, mais l'impact s'étend à d'autres produits, permettant un accès non autorisé à des données critiques. La complexité d'attaque est faible, mais l'accès local limite l'exposition à distance.
Un attaquant avec privilèges faibles peut accéder à des données critiques via le réseau, affectant la confidentialité. L'exploitation est facile et sans interaction, mais l'impact est limité à la lecture de données, ce qui reste préoccupant.
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié d'accéder à des données critiques et de provoquer une indisponibilité partielle via le réseau. L'impact est élevé sur la confidentialité et modéré sur la disponibilité.
Cette vulnérabilité facilement exploitable permet à un attaquant faiblement privilégié d'accéder à toutes les données critiques du connecteur via HTTP. L'impact est principalement sur la confidentialité, avec une exposition complète des données,...
Cette vulnérabilité facilement exploitable permet à un attaquant faiblement privilégié de provoquer un déni de service complet du connecteur ODBC via le réseau. L'impact est limité à la disponibilité, mais peut entraîner des interruptions de...
Cette vulnérabilité facilement exploitable permet à un attaquant hautement privilégié de modifier et accéder à toutes les données critiques via SQL. L'impact est élevé sur la confidentialité et l'intégrité, mais nécessite des privilèges élevés.
Cette faille facilement exploitable permet à un attaquant non authentifié via le réseau HTTP de modifier certaines données et de provoquer un déni de service partiel d'Oracle Hyperion Financial Management. L'impact est modéré, mais nécessite une...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut accéder à des données critiques et modifier certaines données, compromettant la confidentialité et l'intégrité. L'exploitation est difficile...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut modifier et lire certaines données, compromettant la confidentialité et l'intégrité. L'impact est modéré sur les deux aspects, sans affecter...
Vulnérabilité dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut modifier et lire certaines données, compromettant la confidentialité et l'intégrité. L'impact est modéré sur les deux aspects, sans affecter...
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP de compromettre le serveur. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de certaines données.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP de compromettre le serveur. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de certaines données.
Cette vulnérabilité affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP/2 de lire des données et de provoquer un déni de service partiel. Le score CVSS de 6.5 reflète des impacts sur la confidentialité et la disponibilité.
Cette vulnérabilité affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP de modifier et de lire des données accessibles. Le score CVSS de 6.5 indique des impacts sur la confidentialité et l'intégrité, sans affecter la disponibilité.
Cette vulnérabilité affecte Helidon 4.5.1 et permet à un attaquant non authentifié via HTTP de modifier et de lire des données accessibles. Le score CVSS de 6.5 indique des impacts sur la confidentialité et l'intégrité, sans affecter la disponibilité.
Vulnérabilité dans le serveur web impératif de Helidon 4.5.0, exploitable à distance sans authentification. Elle permet une lecture non autorisée de données et un déni de service partiel, compromettant la confidentialité et la disponibilité.
Vulnérabilité d'énumération d'utilisateurs via GET /api/users, permettant à tout utilisateur authentifié d'accéder aux informations personnelles de tous les utilisateurs. Cela expose des données sensibles comme les emails et les identifiants SSO,...
Vulnérabilité de XSS stocké dans le plugin Draft List, permettant à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut entraîner le vol de cookies, la prise de contrôle de sessions ou la modification de contenu pour...
Vulnérabilité de XSS stocké dans le plugin Media Library Assistant, permettant à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut entraîner le vol de données, la prise de contrôle de sessions ou la modification de...
Un débordement de tampon dans le pilote du modem cellulaire permet à un attaquant de provoquer une corruption mémoire dans le noyau. L'exploitation peut mener à une exécution de code arbitraire ou à un crash du système, avec une complexité...
Exploitable avec des privilèges élevés et un accès local, cette faille permet une prise de contrôle totale du logiciel. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité, mais nécessite des privilèges élevés.
Cette vulnérabilité difficile à exploiter permet à un attaquant faiblement privilégié de provoquer un déni de service complet, de modifier et lire certaines données via HTTP. L'impact est élevé sur la disponibilité et modéré sur la...
Cette faille difficile à exploiter permet à un attaquant local avec privilèges élevés de prendre le contrôle total d'Oracle Hyperion Financial Management, affectant la confidentialité, l'intégrité et la disponibilité. L'impact est significatif,...
Vulnérabilité de création de lien physique hors du répertoire de destination lors du dépaquetage d'images OCI, permettant à un conteneur compromis d'écrire du contenu à des chemins arbitraires. Cela peut permettre une évasion du workload vers la...
Une injection SQL est possible via le paramètre delid dans /viewroom.php, permettant un accès non autorisé aux données. L'exploit public facilite l'attaque à distance. Cela peut compromettre la confidentialité des informations médicales.
La manipulation du paramètre delid dans /viewdepartment.php permet une injection SQL. Un attaquant peut extraire ou modifier des données sensibles. L'exploit étant public, le risque est significatif pour l'intégrité des données.
Une injection SQL via le paramètre delid dans /viewbilling.php expose les données de facturation. Cela peut entraîner une fuite d'informations financières et médicales. L'exploit public augmente le risque d'attaques ciblées.
Une faille d'autorisation dans le contrôleur Product Supplier Edit permet un accès non autorisé. Un attaquant peut modifier des données sensibles. La mise à jour vers la version 0.9.3 corrige ce problème.
Une faille de téléchargement non restreint dans le contrôleur DocumentController permet l'upload de fichiers malveillants. Cela peut mener à une exécution de code. La mise à jour vers la version 0.9.2 est recommandée.
L'outil MCP set_server_setting ne vérifie que le flag global allowAdmin et jamais le rôle de l'appelant. Dans un déploiement MCP avec allowAdmin=true, un utilisateur en lecture seule peut modifier la configuration globale du serveur. Cela permet...
Vulnérabilité d'escalade de privilèges nécessitant des droits d'abonné, affectant les versions jusqu'à 3.7.41. Un abonné peut élever ses privilèges pour accéder à des fonctionnalités administratives, compromettant la plateforme d'apprentissage....
Vulnérabilité de lecture hors limites dans l'implémentation AVRCP de BlueZ. Un appareil Bluetooth malveillant peut provoquer un crash du démon bluetoothd, entraînant un déni de service et potentiellement exposer des données mémoire sensibles.
Une valeur malveillante dans feedback_message[message] est stockée sans sanitisation et rendue via raw(), permettant l'exécution de JavaScript arbitraire dans le navigateur d'un administrateur. Cela peut exposer des données sensibles ou permettre...
Vulnérabilité dans Lemur où les URLs de points de distribution CRL et de répondeurs OCSP provenant d'extensions de certificats téléversées sont acceptées sans validation adéquate de destination, permettant à un opérateur authentifié de sonder des...
Vulnérabilité dans Lemur où l'autorisation de mise à jour des rôles via PUT /api/1/roles/ permet à un membre non administrateur d'ajouter ou de retirer d'autres utilisateurs et de renommer le rôle, conduisant à des octrois de privilèges latéraux...
Une vulnérabilité de redirection HTTP non contrôlée dans la validation des URLs de révocation permet à un attaquant de rediriger des requêtes vers des adresses internes ou de l'instance metadata. Cela peut conduire à des requêtes internes...
Une faille de contrôle d'accès dans les endpoints de planification permet à un opérateur authentifié non-admin de modifier des actions de dispositifs ou d'exécuter des scripts. Cela peut entraîner des changements non autorisés sur des équipements...
Vulnérabilité d'injection SQL dans le composant Move Operations, permettant une manipulation à distance de la base de données. L'exploit est public et le projet n'a pas répondu, laissant la vulnérabilité non corrigée.
Cette vulnérabilité permet à un attaquant authentifié avec de faibles privilèges de modifier, lire ou supprimer partiellement des données et de provoquer un déni de service partiel. L'impact est limité mais peut affecter l'intégrité et la...
Cette vulnérabilité difficile à exploiter nécessite un accès local et une interaction humaine pour compromettre Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité et l'intégrité, permettant un accès et une...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés, un accès local et une interaction utilisateur, permettant une prise de contrôle totale du système. L'impact complet sur la confidentialité, l'intégrité et la disponibilité...
Vulnérabilité nécessitant une interaction humaine, permettant à un attaquant authentifié à faible privilège d'accéder à toutes les données critiques et de modifier certaines données via HTTP. L'impact est élevé sur la confidentialité et faible...
Vulnérabilité moyenne permettant à un attaquant authentifié à faible privilège de modifier, lire certaines données et provoquer une indisponibilité partielle. L'impact est faible sur la confidentialité, l'intégrité et la disponibilité.
Cette vulnérabilité nécessite un accès local et une interaction utilisateur, mais l'impact s'étend à d'autres produits, permettant un accès non autorisé à des données critiques. La nécessité d'interaction humaine réduit la probabilité...
Accessible à distance via HTTP par un attaquant à faibles privilèges, cette faille permet des modifications, des lectures non autorisées et un déni de service partiel. L'impact est modéré sur la confidentialité, l'intégrité et la disponibilité.
Une vulnérabilité de cross-site scripting dans le champ de documentation utilisateur permet à un attaquant distant d'exécuter du code arbitraire. Cela peut compromettre la confidentialité des données et l'intégrité des sessions des utilisateurs...
Une faille de cross-site scripting réfléchi permet à un attaquant d'exécuter du JavaScript arbitraire dans le navigateur d'un utilisateur. L'exploitation nécessite l'interaction de l'utilisateur, mais peut conduire à un vol de session ou à des...
Une vulnérabilité de XSS réfléchi permet à un attaquant d'exécuter du JavaScript arbitraire dans le navigateur d'un utilisateur via le paramètre reportico_criteria. Cela peut mener à un vol de session ou à des actions non autorisées au nom de...
Vulnérabilité de contournement de la protection contre l'usurpation des en-têtes de transfert lorsque trustProxy est configuré avec un nombre. Un attaquant peut spoof les champs de requête, entraînant une injection d'hôte, un contournement HTTPS...
Cette vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP nécessite une interaction humaine et a un impact limité sur la confidentialité et l'intégrité. Le changement de portée peut affecter d'autres produits, mais...
Vulnérabilité exploitable à distance sans authentification via HTTP, nécessitant une interaction utilisateur. Impact de confidentialité et d'intégrité limité, avec un changement de périmètre possible affectant d'autres produits.
Vulnérabilité moyenne nécessitant une interaction utilisateur, permettant à un attaquant non authentifié de modifier ou de lire certaines données. L'impact est faible sur la confidentialité et l'intégrité, avec un changement de portée affectant...
Vulnérabilité moyenne nécessitant une interaction utilisateur, permettant à un attaquant non authentifié de modifier ou de lire certaines données. L'impact est faible sur la confidentialité et l'intégrité, avec un changement de portée affectant...
Vulnérabilité locale permettant un accès non autorisé aux données critiques et une modification partielle. Un attaquant avec accès local peut compromettre la confidentialité et l'intégrité.
Cette faille nécessite une interaction humaine pour permettre à un attaquant de modifier et de lire des données via HTTP, avec un impact étendu à d'autres produits. L'impact est modéré sur la confidentialité et l'intégrité, mais les conditions...
Vulnérabilité nécessitant une interaction humaine, permettant à un attaquant non authentifié de modifier et lire certaines données. L'impact est modéré sur la confidentialité et l'intégrité.
Cette vulnérabilité nécessite une interaction utilisateur, mais un attaquant non authentifié peut modifier et lire certaines données via le réseau, avec un impact étendu sur d'autres produits. L'impact modéré sur la confidentialité et l'intégrité...
Un attaquant non authentifié peut modifier et lire certaines données via le réseau, nécessitant une interaction utilisateur, avec un impact étendu sur d'autres produits. L'impact modéré sur la confidentialité et l'intégrité, malgré l'interaction...
Cette faille permet à un attaquant non authentifié de modifier et lire certaines données via le réseau, nécessitant une interaction utilisateur, avec un impact étendu sur d'autres produits. L'impact modéré sur la confidentialité et l'intégrité...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant non authentifié de modifier ou de lire des données via le réseau, avec un changement de portée. L'impact est modéré sur la confidentialité et l'intégrité, mais peut...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant non authentifié de modifier ou de lire des données via le réseau, avec un changement de portée. L'impact est modéré sur la confidentialité et l'intégrité, mais peut...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant non authentifié de modifier ou de lire des données via le réseau, avec un changement de portée. L'impact est modéré sur la confidentialité et l'intégrité, mais peut...
Cette vulnérabilité nécessite une interaction humaine et permet à un attaquant non authentifié de modifier et lire des données via le réseau. L'impact est élargi à d'autres produits, mais reste limité en termes de confidentialité et d'intégrité.
Cette faille facilement exploitable nécessite une interaction humaine pour permettre à un attaquant non authentifié de provoquer un déni de service complet et de modifier certaines données de VirtualBox. L'impact est modéré, mais une mise à jour...
Cette vulnérabilité dans Helidon 4.5.0 permet à un attaquant avec des privilèges faibles et un accès local d'accéder à toutes les données critiques et de modifier certaines données. L'exploitation est facile, avec un impact sur la confidentialité...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut modifier et lire certaines données, mais nécessite une interaction humaine. L'impact est modéré sur la confidentialité et l'intégrité, avec...
Vulnérabilité dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut modifier et lire certaines données, mais nécessite une interaction humaine. L'impact est modéré sur la confidentialité et l'intégrité, avec...
Cette vulnérabilité affecte Helidon 4.5.0 et nécessite une interaction humaine pour être exploitée. Elle permet de modifier et de lire des données, avec un changement de portée impactant d'autres produits, et un score CVSS de 6.1.
Cette faille de type Server Side Request Forgery (SSRF) permet à un abonné de forcer le serveur à effectuer des requêtes vers des ressources internes. Cela peut exposer des services internes ou permettre des attaques ultérieures. Les versions...
Une vulnérabilité de lien symbolique permet à un attaquant local à faibles privilèges de provoquer un déni de service ou une élévation de privilèges. L'exploitation nécessite un accès local et peut compromettre l'intégrité du système.
Vulnérabilité facilement exploitable par un attaquant hautement privilégié avec accès local, permettant une modification et un accès complets aux données. L'impact sur la confidentialité et l'intégrité est élevé, mais nécessite des privilèges...
Cette vulnérabilité permet à un attaquant hautement privilégié avec accès local de modifier ou d'accéder à des données critiques, avec des impacts élevés sur la confidentialité et l'intégrité. L'exploitation est facile mais nécessite des...
Cette vulnérabilité permet à un attaquant disposant de privilèges élevés et d'un accès local de compromettre la confidentialité des données de VirtualBox, avec un impact potentiel sur d'autres produits. L'exploitation est facile et peut entraîner...
Similaire à CVE-2026-71114, cette faille permet à un attaquant local avec privilèges élevés d'accéder à des données critiques de VirtualBox, avec un impact de confidentialité majeur. L'exploitation est facile et peut affecter d'autres produits....
Cette faille facilement exploitable permet à un attaquant local avec privilèges élevés de provoquer un déni de service complet de VirtualBox, avec un impact potentiel sur d'autres produits. L'impact est limité à la disponibilité, mais peut...
Similaire à CVE-2026-71127, cette vulnérabilité permet à un attaquant local avec privilèges élevés de provoquer un déni de service complet de VirtualBox, avec un impact étendu. L'exploitation est facile et peut affecter d'autres produits. Une...
Cette vulnérabilité affecte Oracle VM VirtualBox 7.2.14 et permet à un attaquant disposant de privilèges élevés et d'un accès local de provoquer un déni de service complet (plantages répétés). L'impact est limité à la disponibilité, mais le...
Cette vulnérabilité affecte Oracle VM VirtualBox 7.2.14 et permet à un attaquant avec des privilèges élevés et un accès local de provoquer un déni de service complet. L'impact est limité à la disponibilité, mais le changement de portée peut...
Vulnérabilité de traversée de chemin dans le serveur d'actifs statiques de Grav, utilisant une correspondance de préfixe de chaîne au lieu d'une validation de limite de répertoire. Les attaquants non authentifiés peuvent accéder à des fichiers...
La gestion de la limite de téléchargement dans ShareHandler est vulnérable à une course (race condition) : les requêtes concurrentes lisent le même compteur avant incrémentation, permettant de dépasser la limite de téléchargement définie par...
Une assertion atteignable dans la gestion des transactions dupliquées permet à un producteur de blocs malveillant de terminer le processus zebrad. L'exploitation nécessite de miner deux blocs consécutifs ou un bloc après une transaction honnête,...
Cette vulnérabilité difficile à exploiter nécessite une interaction utilisateur et permet à un attaquant non authentifié d'accéder à des données critiques ou de les modifier partiellement. L'impact sur la confidentialité est élevé, mais...
Exploitable à distance sans authentification mais difficile, cette faille permet une modification non autorisée des données critiques. L'impact est limité à l'intégrité, avec un score CVSS de 5.9.
Cette vulnérabilité difficile à exploiter nécessite une interaction utilisateur et permet à un attaquant non authentifié d'accéder à des données critiques et de modifier partiellement les données d'Oracle Hyperion Financial Reporting. L'impact...
Cette vulnérabilité difficile à exploiter nécessite un accès physique au segment de communication, mais permet à un attaquant non authentifié d'accéder à toutes les données critiques et de modifier certaines données. L'impact est élevé sur la...
Cette vulnérabilité affecte Helidon 3.2.19 et est difficile à exploiter, mais permet à un attaquant non authentifié d'accéder à des données critiques. Le score CVSS de 5.9 indique un impact élevé sur la confidentialité malgré la difficulté d'exploitation.
Vulnérabilité de XSS stocké dans le plugin PublishPress Series, permettant à un attaquant d'injecter des scripts malveillants dans les pages web. Cela peut compromettre la sécurité des utilisateurs et l'intégrité du site WordPress.
Stockage en clair d'informations sensibles dans Cryptosim, exposant des données embarquées à des attaquants ayant un accès local. Cela peut compromettre la confidentialité des données critiques. La mise à jour vers la version 3.1.0.229 est...
Cette faille facilement exploitable permet à un attaquant local avec privilèges élevés de modifier, lire certaines données et provoquer un déni de service partiel de VirtualBox. L'impact est modéré, mais peut affecter d'autres produits. Une mise...
Vulnérabilité difficile à exploiter nécessitant un accès local et privilèges faibles. Impact de confidentialité élevé avec changement de périmètre, permettant un accès non autorisé à des données critiques. L'exploitation peut compromettre...
Vulnérabilité difficile à exploiter avec changement de périmètre permettant un accès non autorisé aux données critiques. Un attaquant local à faibles privilèges peut impacter d'autres produits.
Cette vulnérabilité dans Oracle VM VirtualBox 7.2.14 permet à un attaquant avec des privilèges faibles et un accès local d'accéder à toutes les données critiques. L'exploitation est difficile, mais le changement de portée augmente l'impact sur la...
Le composant must-gather ne masque pas les données secrètes intégrées dans certaines Custom Resources ACM. Les identifiants et jetons sont collectés en clair dans l'archive, exposant des informations sensibles à toute personne ayant accès à l'archive.
Le composant must-gather exporte l'objet Proxy du cluster sans la redaction normalement appliquée par oc inspect. Cela expose les identifiants d'authentification de base du proxy dans l'archive, entraînant une divulgation d'informations...
Une faille de traversée de chemin dans find_icon_path_zip permet à un utilisateur authentifié de lire des fichiers serveur avec des extensions autorisées et de les récupérer via le endpoint /download/. Cela expose des fichiers sensibles et sert...
Vulnérabilité de traversée de chemin absolue dans NVIDIA Triton Inference Server pour Linux, où un attaquant pourrait provoquer une traversée de chemin absolue. Une exploitation réussie pourrait conduire à l'exécution de code, permettant à un...
Cette vulnérabilité nécessite un accès local avec des privilèges faibles pour compromettre Oracle Hyperion Infrastructure Technology. L'impact est élevé sur la confidentialité, permettant un accès non autorisé à toutes les données critiques. Le...
Cette vulnérabilité est identique à CVE-2026-62553, nécessitant un accès local avec des privilèges faibles. L'impact est élevé sur la confidentialité, permettant un accès non autorisé à toutes les données critiques. Le score CVSS de 5.5 indique...
Vulnérabilité locale nécessitant des privilèges faibles, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé, mais limité au produit sans changement de périmètre.
Vulnérabilité locale permettant un accès non autorisé aux données critiques. Un attaquant avec accès physique ou logon local peut compromettre la confidentialité des données sensibles.
Un attaquant local à faible privilège peut accéder à des données critiques, compromettant fortement la confidentialité. L'impact est limité à la confidentialité, sans affecter l'intégrité ou la disponibilité, mais reste significatif pour les...
Cette vulnérabilité nécessite un accès local et une interaction humaine, mais permet à un attaquant non authentifié de provoquer un déni de service complet. L'impact est limité à la disponibilité, mais peut perturber les opérations dépendantes du...
Vulnérabilité de lecture arbitraire de fichiers dans les plugins de monitoring Linuxfabrik, permettant à un attaquant contrôlant le compte de monitoring de lire des fichiers sensibles comme /etc/shadow. L'impact est modéré mais peut exposer des...
Vulnérabilité de divulgation de fichiers via l'argument --test dans les plugins de monitoring Linuxfabrik, permettant à un attaquant de lire des fichiers root. L'impact est modéré mais peut entraîner la fuite de données sensibles du système.
Une XSS stockée permet à un attaquant d'injecter des scripts malveillants dans les pages. Cela peut compromettre les sessions des utilisateurs. La mise à jour vers la version 16.5 est nécessaire.
Échappement inadéquat des propriétés de définition de champ dans le plugin de formulaire Grav, permettant aux attaquants avec des privilèges de création de formulaires d'injecter du HTML et du JavaScript arbitraires. Cela s'exécute pour tous les...
Une XSS stockée contourne le filtre Security::detectXss() grâce à un octet UTF-8 invalide qui fait échouer tous les tests preg_match. Un attaquant authentifié disposant des droits d'édition de pages peut stocker du JavaScript malveillant. Ce...
Contournement de la politique de même origine dans le composant Networking: Cookies. Cette faille pourrait permettre à un attaquant de manipuler les cookies ou d'accéder à des données non autorisées. Les correctifs sont disponibles dans Firefox...
Contournement de la politique de même origine dans le composant Audio/Video: Playback. Un attaquant pourrait exploiter cette faille pour accéder à des données d'autres origines ou provoquer des actions non désirées. Les correctifs sont...
Vulnérabilité d'isolement de site dans le composant Graphics. Elle permet potentiellement à un attaquant de contourner les limites de sécurité du navigateur. La mise à jour vers les versions corrigées est recommandée.
Vulnérabilité d'isolement de site dans le composant Graphics. Elle permet potentiellement à un attaquant de contourner les limites de sécurité du navigateur. La mise à jour vers les versions corrigées est recommandée.
Contournement de la politique de même origine dans ImageLib. Un attaquant pourrait accéder à des ressources d'autres origines. Les correctifs sont disponibles.
Problème d'usurpation dans le composant de téléchargements sur Firefox Android. Cela permet de tromper l'utilisateur sur l'origine d'un fichier. La mise à jour vers Firefox 154 est nécessaire.
Vulnérabilité d'authentification cassée pour les abonnés dans les versions 5.2.6 et antérieures. Un utilisateur abonné peut contourner les mécanismes d'authentification pour obtenir des privilèges supplémentaires ou accéder à des ressources restreintes.
Contrôle d'accès cassé pour les abonnés dans les versions 6.0 et antérieures. Un utilisateur abonné peut accéder à des fonctionnalités ou données non autorisées, compromettant la confidentialité et l'intégrité des informations.
Contrôle d'accès insuffisant dans le module de calendrier, permettant aux utilisateurs avec des permissions de modération d'accéder à des événements privés. La vérification de statut privé est incohérente entre les actions. Correctif dans la...
Une faille de contrôle d'accès basé sur le rôle (RBAC) due à un encodage en pourcentage non décodé permet à un utilisateur authentifié à faibles privilèges d'accéder à des chemins administratifs. Cela contourne les restrictions de sécurité et...
Vulnérabilité de contournement de validation de schéma pour les primitives racines, où une chaîne JSON peut être coercée en type attendu mais le corps de requête original est transmis au gestionnaire. Cela peut compromettre l'intégrité et les...
Vulnérabilité de script intersite stocké dans le gestionnaire de suggestions d'achat, permettant à un personnel authentifié d'injecter des scripts malveillants qui s'exécutent dans le navigateur des autres utilisateurs. Le correctif assainit les entrées.
Vulnérabilité d'injection de lignes dans les fichiers de zone BIND via le endpoint DomainZones.add, permettant à un client authentifié de modifier des données DNS. Le correctif rejette les délimiteurs de ligne et les types non pris en charge.
Cette vulnérabilité permet à un attaquant authentifié à faible privilège d'accéder en lecture et de modifier partiellement les données via HTTP. L'impact est limité en confidentialité et intégrité, mais l'exploitation est facile et ne requiert...
Vulnérabilité facilement exploitable par un attaquant non authentifié via un segment de communication physique adjacent. Elle permet une modification et une lecture non autorisées de certaines données, affectant la confidentialité et l'intégrité.
Vulnérabilité nécessitant une interaction humaine, permettant à un attaquant non authentifié de modifier et d'accéder à un sous-ensemble de données via HTTP. L'impact est faible sur la confidentialité et l'intégrité.
Vulnérabilité moyenne nécessitant une interaction utilisateur, permettant à un attaquant non authentifié de modifier ou de lire certaines données. L'impact est faible sur la confidentialité et l'intégrité, sans changement de portée.
Cette faille facilement exploitable nécessite une interaction humaine pour permettre à un attaquant non authentifié de modifier ou de lire certaines données d'Oracle Hyperion Financial Management. L'impact est limité, mais une mise à jour est...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant avec privilèges faibles peut modifier et lire certaines données, compromettant la confidentialité et l'intégrité. L'impact est modéré sur les deux aspects, sans...
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant authentifié à faible privilège via HTTP de compromettre le serveur. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de certaines données.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant authentifié à faible privilège via HTTP de compromettre le serveur. Impact sur la confidentialité et l'intégrité avec accès non autorisé en lecture et modification de certaines données.
Cette vulnérabilité affecte Helidon 4.5.0 et nécessite des privilèges faibles pour être exploitée via HTTP. Elle permet de modifier et de lire des données accessibles, avec un score CVSS de 5.4 indiquant un risque moyen.
Cette vulnérabilité affecte Helidon 4.5.0 et nécessite des privilèges faibles pour être exploitée via HTTP. Elle permet de modifier et de lire des données accessibles, avec un score CVSS de 5.4 indiquant un risque moyen.
Vulnérabilité dans Helidon 3.2.18 nécessitant des privilèges faibles, permettant de modifier et lire certaines données. Impact modéré sur la confidentialité et l'intégrité, mais nécessite un accès authentifié.
Vulnérabilité d'autorisation manquante dans le plugin B2BKing, permettant à un attaquant d'exploiter des niveaux de contrôle d'accès mal configurés. Cela peut entraîner un accès non autorisé à des fonctionnalités ou données sensibles.
Une faille dans l'évaluation des politiques de groupe permet à un utilisateur non autorisé d'accéder à des ressources protégées. Cela peut entraîner une escalade de privilèges. Une correction est nécessaire pour éviter les accès non autorisés.
Une faille de contournement d'autorisation via une clé contrôlée par l'utilisateur dans EdoWEB permet d'accéder à des fonctionnalités non correctement restreintes par les ACL. Un attaquant peut exploiter cette clé pour accéder à des fonctions...
Exposition de données sensibles non authentifiée dans les versions 1.16.20 et antérieures. Un attaquant peut accéder à des informations confidentielles sans authentification, compromettant la confidentialité des données utilisateur.
Exposition de données sensibles non authentifiée dans les versions 2.17.22 et antérieures. Un attaquant peut accéder à des informations confidentielles sans authentification, compromettant la confidentialité des données utilisateur.
Vulnérabilité de type Insecure Direct Object References (IDOR) non authentifiée dans les versions 4.8.7 et antérieures. Un attaquant peut accéder à des objets ou ressources non autorisés en manipulant des références, exposant des données sensibles.
Injection d'en-têtes de courrier électronique dans le contrôleur d'envoi d'email. Le nom de l'expéditeur n'est pas correctement assaini, permettant l'injection d'en-têtes arbitraires via des séquences CRLF. Correctif dans la version 1.8.40.
Vulnérabilité de contournement du CAPTCHA par rejeu de réponse. Les réponses valides ne sont pas invalidées après utilisation sur plusieurs endpoints, permettant à un attaquant de réutiliser une réponse pour contourner le contrôle. Correctif dans...
Vulnérabilité de contournement du CAPTCHA de question de sécurité lors de l'inscription. Un identifiant de question invalide ou vide n'est pas correctement géré, permettant de passer la validation sans réponse correcte. Correctif dans la version 1.8.40.
Une faille de contrôle d'accès dans l'API LDAP Source permet à un utilisateur non authentifié d'invoquer une action de diagnostic. Cela expose la structure du répertoire et l'existence de comptes, sans révéler les valeurs des attributs. La...
Une déréférence de pointeur nul dans ValidateRequest peut provoquer un déni de service lorsqu'un paramètre de contenu JSON n'a pas de schéma. Une seule requête non authentifiée peut faire planter le processus de validation, entraînant une...
Une faille de contrôle d'accès dans le endpoint /debug/vrlog permet à un attaquant distant d'accéder aux données de journalisation de réplication, y compris des requêtes SQL et des valeurs liées. Cela contourne la politique de sécurité configurée...
Une injection SQL dans le connecteur de stockage TDengine permet à un attaquant non authentifié d'exécuter des requêtes arbitraires. Cela peut exposer des données historiques de capteurs et des identifiants de dispositifs, même lorsque...
Une faille de gestion de concurrence dans le pipeline de téléchargement de la mempool permet à un pair non authentifié de monopoliser toutes les connexions entrantes. Cela bloque les transactions honnêtes et les requêtes locales, dégradant la...
Une fuite de mémoire dans le pipeline de téléchargement de la mempool permet à un pair non authentifié de provoquer une croissance mémoire monotone. Cela peut entraîner une dégradation des performances ou un arrêt du processus par épuisement de...
Une faille de gestion d'erreurs dans le processus de synchronisation permet à un pair malveillant de provoquer des redémarrages répétés du processus de synchronisation. Cela dégrade significativement la synchronisation du nœud sans corrompre l'état.
Vulnérabilité de limitation de débit manquante sur le endpoint de connexion, permettant des attaques par force brute et une épuisement CPU via des comparaisons bcrypt répétées. Le correctif réactive la configuration de limitation de débit.
Vulnérabilité difficile à exploiter accessible à distance sans authentification via HTTP, mais nécessite une interaction humaine. Impact de confidentialité élevé, permettant un accès non autorisé à des données critiques. Risque modéré.
Cette faille permet à un attaquant non authentifié de lire une partie des données via HTTP. L'impact est limité à la confidentialité, mais l'exploitation est simple et ne requiert aucun privilège, ce qui peut exposer des informations sensibles.
Cette vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP permet un accès en lecture non autorisé à un sous-ensemble de données. L'impact limité sur la confidentialité, sans nécessiter d'interaction utilisateur,...
Cette vulnérabilité facilement exploitable par un attaquant non authentifié via HTTP permet un accès en lecture non autorisé à un sous-ensemble de données. L'impact limité sur la confidentialité, sans nécessiter d'interaction utilisateur,...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié via HTTP d'accéder à un sous-ensemble de données d'Oracle Hyperion Infrastructure Technology. L'impact est faible sur la confidentialité, avec un score CVSS de 5.3....
Vulnérabilité exploitable à distance sans authentification via HTTP, permettant un accès en lecture non autorisé à un sous-ensemble de données. Impact de confidentialité limité, sans impact sur l'intégrité ou la disponibilité.
Cette vulnérabilité facilement exploitable par un attaquant non authentifié permet une modification non autorisée de certaines données sans interaction utilisateur. Bien que l'impact soit limité à l'intégrité, elle peut être utilisée pour altérer...
Vulnérabilité facilement exploitable par un attaquant non authentifié via HTTPS, permettant une lecture non autorisée de données. L'impact est limité à la confidentialité d'un sous-ensemble de données, ce qui en fait un risque modéré pour les...
Vulnérabilité permettant à un attaquant non authentifié d'accéder à un sous-ensemble de données via HTTP. L'impact est faible sur la confidentialité, sans affecter l'intégrité ou la disponibilité.
Vulnérabilité difficile à exploiter nécessitant un accès local, permettant à un attaquant authentifié à faible privilège de modifier toutes les données critiques et d'accéder à un sous-ensemble de données. L'impact est élevé sur l'intégrité et...
Cette vulnérabilité nécessite un accès local et des privilèges faibles, mais permet de modifier des données critiques et de lire une partie des données d'Oracle Hyperion Financial Reporting. L'exploitation est difficile, limitant l'exposition...
Vulnérabilité dans le composant JSSE permettant un déni de service partiel via TLS. L'impact est faible sur la disponibilité, mais peut affecter les performances des applications utilisant des connexions sécurisées.
Vulnérabilité permettant à un attaquant non authentifié de lire un sous-ensemble de données via HTTP. L'impact est faible sur la confidentialité, mais peut exposer des informations financières partielles.
Cette faille nécessite un accès local et une interaction humaine pour permettre à un attaquant de modifier des données critiques. L'impact est élevé sur l'intégrité, mais les conditions d'exploitation réduisent la probabilité d'attaque.
Vulnérabilité réseau difficile à exploiter via HTTP par un utilisateur à faibles privilèges, permettant un accès non autorisé à toutes les données critiques. L'impact est limité à la confidentialité, avec un score de 5.3. L'exploitation est...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié de lire une partie des données du connecteur via HTTP. L'impact est limité à la confidentialité, avec une exposition partielle des données.
Cette vulnérabilité difficile à exploiter nécessite un accès physique au segment de communication, mais permet à un attaquant non authentifié d'accéder à toutes les données critiques. L'impact est élevé sur la confidentialité, mais sans affecter...
Cette vulnérabilité facilement exploitable permet à un attaquant non authentifié de lire une partie des données du connecteur via HTTP. L'impact est limité à la confidentialité, avec une exposition partielle des données.
Cette vulnérabilité réseau, exploitable sans authentification, permet un accès en lecture non autorisé à un sous-ensemble de données. L'impact est limité à la confidentialité, avec un score modéré.
Cette vulnérabilité réseau, difficile à exploiter, permet à un attaquant à faibles privilèges d'accéder à toutes les données critiques. L'impact est limité à la confidentialité, avec un score modéré.
Cette vulnérabilité difficile à exploiter permet à un attaquant avec privilèges faibles via le réseau HTTP de provoquer un déni de service complet d'Oracle Hyperion Financial Management. L'impact est limité à la disponibilité, mais peut entraîner...
Cette vulnérabilité difficile à exploiter permet à un attaquant local avec privilèges élevés d'accéder à des données critiques de VirtualBox, avec un impact de confidentialité majeur. L'impact est limité, mais peut affecter d'autres produits. Une...
Cette vulnérabilité affecte Oracle Hyperion Financial Management et permet à un attaquant non authentifié via le réseau HTTP de lire des données de manière non autorisée. L'exploitation est facile, mais l'impact est limité à la confidentialité....
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.19. Un attaquant non authentifié peut compromettre l'intégrité des données via HTTP, permettant des modifications non autorisées. L'impact est limité à l'intégrité, sans affecter...
Vulnérabilité dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut accéder en lecture à une partie des données, compromettant la confidentialité. L'impact est limité à la confidentialité, sans affecter...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut provoquer une indisponibilité partielle du service, affectant la disponibilité. L'impact est limité à une dégradation partielle, sans...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant non authentifié peut accéder en lecture à une partie des données, compromettant la confidentialité. L'impact est limité à la confidentialité, sans affecter...
Vulnérabilité dans le serveur web impératif de Helidon, version 4.5.0. Un attaquant non authentifié peut accéder en lecture à une partie des données, compromettant la confidentialité. L'impact est limité à la confidentialité, sans affecter...
Vulnérabilité dans Helidon 3.2.18 permettant à un attaquant non authentifié via HTTP de lire certaines données accessibles. Impact limité sur la confidentialité sans affecter l'intégrité ou la disponibilité.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP de lire certaines données accessibles. Impact limité sur la confidentialité sans affecter l'intégrité ou la disponibilité.
Vulnérabilité dans Helidon 4.5.0 permettant à un attaquant non authentifié via HTTP de lire certaines données accessibles. Impact limité sur la confidentialité sans affecter l'intégrité ou la disponibilité.
Cette vulnérabilité affecte Helidon 3.2.18 et permet à un attaquant non authentifié via HTTP de lire des données accessibles. L'impact est limité à la confidentialité avec un score CVSS de 5.3, indiquant un risque modéré.
Cette vulnérabilité affecte Helidon 3.2.19 et permet à un attaquant non authentifié via HTTP de lire des données accessibles. L'impact est limité à la confidentialité avec un score CVSS de 5.3, indiquant un risque modéré.
Cette vulnérabilité affecte Helidon 4.5.1 et permet à un attaquant non authentifié via HTTP de lire des données accessibles. L'impact est limité à la confidentialité avec un score CVSS de 5.3, indiquant un risque modéré.
Cette vulnérabilité affecte Helidon 4.5.0 et permet à un attaquant non authentifié via HTTP de lire des données accessibles. L'impact est limité à la confidentialité avec un score CVSS de 5.3, indiquant un risque modéré.
Cette vulnérabilité affecte Helidon 4.5.1 et permet à un attaquant non authentifié via HTTP de lire des données accessibles. L'impact est limité à la confidentialité avec un score CVSS de 5.3, indiquant un risque modéré.
Vulnérabilité dans Helidon 4.5.3 permettant à un attaquant non authentifié de provoquer un déni de service partiel. Impact limité sur la disponibilité, mais peut affecter la stabilité du serveur.
Vulnérabilité de traversée de répertoire dans FolderSchemeHandlerFactory, permettant de servir des fichiers locaux hors du répertoire racine configuré. Un attaquant peut exploiter un préfixe de chemin non sécurisé pour accéder à des fichiers...
Vulnérabilité de corruption de tas lors du décodage et ré-encodage d'images avec des dimensions de plan alpha incohérentes. Cela peut entraîner une écriture hors limites, potentiellement exploitable pour exécuter du code arbitraire ou causer un crash.
Cette vulnérabilité permet à un attaquant authentifié à faible privilège de lire une partie des données via HTTP, avec un impact étendu à d'autres produits. L'exploitation est facile mais l'impact est limité à la confidentialité.
Téléchargement arbitraire de fichiers par un gestionnaire de boutique dans le plugin CTX Feed jusqu'à la version 6.6.47. Un attaquant avec des privilèges de gestionnaire peut télécharger des fichiers sensibles du serveur, compromettant la...
La fonction unzip ne saute pas les membres dépassant la taille maximale, permettant à un utilisateur authentifié d'extraire des fichiers volumineux et d'épuiser l'espace disque. Cela peut empêcher les analyses futures et causer un déni de service.
Vulnérabilité de déni de service dans Wazuh dans la fonction fdecompress_files() de cluster.py, permettant à des pairs de cluster authentifiés d'épuiser la mémoire en fournissant une archive de synchronisation malveillante sans limites de taille...
Vulnérabilité dans Lemur où les changements de mot de passe initiés par un administrateur via PUT /api/1/users/ sont stockés en texte clair en raison de l'absence d'un écouteur before_update pour le hachage, exposant des identifiants...
Cette vulnérabilité facilement exploitable permet à un attaquant hautement privilégié d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité, mais nécessite des privilèges élevés, limitant son exploitation.
Vulnérabilité dans Lemur où le vérificateur JWT utilise un algorithme contrôlé par l'attaquant provenant de l'en-tête du jeton non vérifié, créant une faille de défense en profondeur plutôt qu'un contournement d'authentification direct dans la...
Cette vulnérabilité difficile à exploiter par un attaquant non authentifié via HTTP permet une modification et une lecture non autorisées de certaines données. L'impact limité sur la confidentialité et l'intégrité, sans interaction utilisateur,...
Cette vulnérabilité difficile à exploiter à distance sans authentification permet une modification et une lecture non autorisées de certaines données. L'impact est limité sur la confidentialité et l'intégrité, avec un score CVSS de 4.8.
Cette vulnérabilité difficile à exploiter nécessite une interaction humaine, mais permet à un attaquant faiblement privilégié d'accéder à toutes les données critiques via HTTP. L'impact est élevé sur la confidentialité, mais limité par les...
Cette vulnérabilité, difficile à exploiter, permet à un attaquant non authentifié via le réseau HTTP de modifier ou de lire certaines données d'Oracle Hyperion Financial Management. L'impact est limité en confidentialité et intégrité, mais...
Cette vulnérabilité affecte Helidon 4.5.1 et est difficile à exploiter, mais permet à un attaquant non authentifié de modifier et de lire des données. Le score CVSS de 4.8 indique un risque moyen avec des impacts sur la confidentialité et l'intégrité.
Vulnérabilité locale difficile à exploiter nécessitant des privilèges faibles, permettant un accès non autorisé à des données critiques. Impact de confidentialité élevé, mais limité au produit sans changement de périmètre.
Cette vulnérabilité nécessite un accès local et des privilèges faibles, mais permet de modifier des données critiques d'Oracle Hyperion Financial Reporting. L'exploitation est difficile, limitant l'exposition mais l'impact sur l'intégrité reste élevé.
Cette faille locale, difficile à exploiter, permet à un attaquant à faibles privilèges de provoquer un déni de service complet. L'impact est limité à la disponibilité, avec un score faible.
Injection de script dans le plugin-api de Grav, où le sanitiseur SVG ne vérifie que l'extension exacte 'svg', permettant aux fichiers .svgz et .xhtml de contourner la désinfection. Les attaquants avec la permission api.media.write peuvent...
Vulnérabilité de type cross-site scripting (XSS) dans l'éditeur de texte riche Trix avant la version 2.1.17. Un attaquant peut injecter du code JavaScript malveillant via un attribut data-trix-serialized-attributes, permettant l'exécution de...
Vulnérabilité de type CSRF dans le module de conversion UTF-8 de l'Admin CP. Un attaquant peut modifier l'encodage des tables et provoquer un déni de service via des requêtes GET non vérifiées. Correctif dans la version 1.8.40.
Vulnérabilité de type CSRF dans le module de codes de récupération de l'Admin CP. Un attaquant peut régénérer les codes de récupération d'un administrateur via des requêtes GET sans protection contre la falsification de requêtes. Correctif dans...
Cette vulnérabilité nécessite un accès physique au segment de communication, limitant son exploitation à un attaquant local. Elle permet des modifications et lectures non autorisées de certaines données, avec un impact modéré sur la...
Cette faille, difficile à exploiter, permet à un attaquant non authentifié de modifier partiellement les données et de causer un déni de service partiel via un accès local, nécessitant une interaction humaine. L'impact est limité sur la...
Vulnérabilité difficile à exploiter avec privilèges faibles et interaction humaine, permettant une modification et une lecture non autorisées de certaines données, avec impact étendu. Impact limité sur la confidentialité et l'intégrité. Risque...
Cette faille, difficile à exploiter, permet à un attaquant hautement privilégié d'accéder à des données critiques via HTTP. L'impact est limité à la confidentialité, avec une note de 4.4. La difficulté d'exploitation et les privilèges élevés...
Cette vulnérabilité affecte Oracle VM VirtualBox 7.2.14 et permet à un attaquant avec des privilèges élevés et un accès local de provoquer un déni de service complet. L'impact est limité à la disponibilité, sans changement de portée. La...
Cette vulnérabilité affecte Oracle Hyperion Financial Management et permet à un attaquant avec des privilèges faibles via le réseau HTTP de lire ou modifier des données de manière non autorisée. L'exploitation est difficile et nécessite une...
Vulnérabilité dans Helidon 4.5.1 nécessitant un accès local avec privilèges élevés pour compromettre le serveur. Impact élevé sur la confidentialité avec accès à des données critiques.
Cette faille permet une manipulation du flux de travail via des arguments non sécurisés dans /customer/account/rma/store. Un attaquant peut contourner les processus métier, mais l'impact est limité. Le fournisseur a déjà identifié le problème et...
Une vulnérabilité XSS basique existe dans le processus d'enregistrement client, permettant l'injection de scripts. Cela peut mener à des vols de session ou des actions non autorisées. Le fournisseur a confirmé la prise en charge du problème.
Une lecture hors limites est possible dans le convertisseur GGUF, pouvant causer un déni de service ou une fuite d'informations. La mise à jour vers la version 0.8.23 corrige le problème. L'impact est limité mais nécessite une mise à jour rapide.
Un calcul incorrect de la taille du buffer dans le chargement des initialiseurs ONNX peut entraîner des dépassements de mémoire. Cela peut causer des crashs ou des comportements inattendus. Le patch est disponible et doit être appliqué.
Une vulnérabilité CSRF permet à un attaquant de forcer un utilisateur à exécuter des actions non désirées. Cela peut entraîner des modifications non autorisées. L'impact est modéré mais nécessite une interaction utilisateur.
Contrôle d'accès insuffisant dans le point de terminaison /api/lute/spinBlockDOM de SiYuan, permettant aux utilisateurs authentifiés avec des rôles limités d'invoquer des transformations DOM arbitraires. Les charges utiles volumineuses peuvent...
Autorisation manquante dans BlueprintPathResolver::resolveUserScope() du plugin API Grav, où la portée est vérifiée sur le drapeau ACL super-admin brut au lieu de la portée réelle de la clé API. Un attaquant avec une clé API limitée à ...
Une absence de vérification des scopes de clé API dans userPassesAuthorize() permet à un détenteur de clé restreinte de contourner ses limitations. L'attaquant peut accéder à des métadonnées d'interface et des définitions d'éléments censées être...
Les endpoints Raft cluster-info authentifient mais n'autorisent pas l'accès. Tout utilisateur authentifié peut énumérer la base de données complète et les métadonnées associées. Cela expose des informations transverses sur les bases de données et...
La fonction Cypher range() accepte des bornes démesurées qui épuisent la mémoire du serveur. Un utilisateur authentifié peut provoquer une OutOfMemoryError. Cela entraîne une dégradation temporaire ou une indisponibilité du service.
Divulgation d'informations dans la gestion des événements UI et du focus. Un attaquant pourrait exploiter cette faille pour accéder à des données sensibles. Les correctifs sont disponibles dans les versions indiquées.
Divulgation d'informations dans le composant des abonnements Push. Un attaquant pourrait accéder à des données sensibles via cette faille. Les correctifs sont disponibles dans les versions indiquées.
Une faille IDOR dans Modal Survey <= 2.0.2.2.3 permet à un abonné d'accéder à des ressources non autorisées, exposant des données sensibles ou permettant des modifications non désirées. Cela peut compromettre la confidentialité des données. La...
Vulnérabilité de contournement de contrôle d'accès dans les volumes avec des drapeaux spécifiques, affectant les versions avant 1.20.17. Un attaquant peut convertir une clé de fichier valide en clé de répertoire, obtenant un accès en lecture au...
Contrôle d'accès cassé pour les contributeurs dans les versions 1.2.6 et antérieures. Un utilisateur avec un rôle de contributeur peut accéder à des fonctionnalités ou données non autorisées, entraînant une exposition d'informations ou une...
Contrôle d'accès cassé pour les contributeurs dans les versions 2.2.0 et antérieures. Un utilisateur avec un rôle de contributeur peut accéder à des fonctionnalités ou données non autorisées, entraînant une exposition d'informations ou une...
Fuite d'informations dans le module de calendrier, permettant aux utilisateurs authentifiés de voir les titres de calendriers inaccessibles. Les vérifications de permissions sont effectuées dans un contexte invalide. Correctif dans la version 1.8.40.
Contrôle d'accès insuffisant lors du déplacement d'événements entre calendriers. Un modérateur peut déplacer un événement vers un calendrier où il n'a que des permissions de lecture, sans vérification des permissions de modération sur la cible....
Vulnérabilité de type SSRF due à une gestion incorrecte des adresses IPv6. Les adresses IPv6 ne sont pas incluses dans la liste des hôtes interdits, permettant de contourner les restrictions via une adresse IPv6. Correctif dans la version 1.8.40.
Contrôle d'accès insuffisant dans le centre de signalements du Mod CP. Les modérateurs sans permission de gestion des signalements peuvent marquer des signalements comme résolus, car la vérification des permissions est incomplète. Correctif dans...
Vulnérabilité de logique dans la gestion des listes d'amis, permettant de supprimer un ami du premier élément de la liste de la cible au lieu de l'élément réciproque. Une valeur false de array_search() est convertie en index 0, causant une...
Le mécanisme de remplacement des secrets peut être inversé par un client connecté, permettant la divulgation de variables d'environnement SECRET_API_KEY. Cela expose des jetons API et des identifiants stockés dans des variables SECRET_.
Vulnérabilité de contrôle d'accès dans l'export de certificats où la vérification de propriété est contournée pour les plugins ne nécessitant pas de clé privée. Cela expose des données de certificat et des journaux d'audit trompeurs. Le correctif...
Vulnérabilité de divulgation d'informations où tout utilisateur authentifié peut obtenir les détails d'un lien de partage, y compris le hash, l'URL, le propriétaire et les permissions. Le correctif nécessite une vérification d'autorisation avant...
Exploitable facilement par un attaquant non authentifié, cette vulnérabilité nécessite une interaction utilisateur pour permettre une modification non autorisée de certaines données. L'impact est limité à l'intégrité, mais peut être utilisé pour...
Cette vulnérabilité facilement exploitable permet à un attaquant avec privilèges faibles via le réseau TCP de provoquer un déni de service partiel d'Oracle Access Manager. L'impact est limité à la disponibilité, mais peut affecter la...
Vulnérabilité de crash lors du traitement de fichiers HEIF/AVIF avec une boîte de cadrage propre, réduisant une dimension d'image à zéro. Cela peut provoquer un arrêt du processus dans les builds de débogage ou un résultat corrompu dans les...
Vulnérabilité de crash lors de l'appel à heif_context_get_track avec un contexte sans pistes de séquence enregistrées. Cela peut provoquer un arrêt du processus dans les builds de débogage ou un comportement indéfini dans les builds de production.
Une faiblesse de redirection ouverte dans SsoController::sanitizeReturnTo() permet de contourner le rejet du préfixe '//' en utilisant des barres obliques inverses. Un attaquant peut ainsi rediriger une victime authentifiée vers un site...
Les handlers HTTP batch et time-series ne lient pas le principal authentifié sur le thread de travail. La couche ACL fine par type n'est donc pas appliquée. Un utilisateur avec des permissions limitées peut lire et écrire dans des types non autorisés.
Course critique et utilisation après libération dans le composant graphique. Cela pourrait conduire à l'exécution de code arbitraire ou à un crash. Il est urgent de mettre à jour.
Cette vulnérabilité difficile à exploiter par un attaquant à faible privilège permet de modifier et de lire une partie des données d'Oracle Hyperion Financial Reporting via HTTP. L'impact est faible sur la confidentialité et l'intégrité,...
Vulnérabilité difficile à exploiter permettant à un attaquant authentifié avec privilèges faibles de modifier et lire certaines données. L'impact est faible sur la confidentialité et l'intégrité.
Cette vulnérabilité difficile à exploiter nécessite un accès local et une interaction humaine, mais permet à un attaquant faiblement privilégié de modifier, lire et provoquer un déni de service partiel. L'impact est modéré sur la confidentialité,...
Cette vulnérabilité affecte Oracle Hyperion Financial Management et permet à un attaquant non authentifié via le réseau HTTP de modifier des données ou de provoquer un déni de service partiel. L'exploitation est difficile et nécessite une...
Cette vulnérabilité affecte Oracle Hyperion Financial Management et permet à un attaquant avec des privilèges faibles et un accès local de lire ou modifier des données, ou de provoquer un déni de service partiel. L'exploitation est difficile et...
Vulnérabilité dans le serveur web impératif de Helidon, version 3.2.18. Un attaquant avec privilèges faibles peut modifier et lire certaines données, mais l'exploitation est difficile. L'impact est modéré sur la confidentialité et l'intégrité,...
Exploitable avec des privilèges élevés et un accès local, cette faille permet une modification non autorisée des données critiques. L'impact est limité à l'intégrité, avec un score CVSS de 4.1.
Une faille de sécurité mémoire dans le parseur GeoJSON provoque un crash lors du traitement de coordonnées malformées. Un fichier GeoJSON malveillant peut causer une lecture hors limites ou un déréférencement de pointeur NULL, entraînant un déni...
Vulnérabilité locale sans authentification, permettant un accès en lecture non autorisé à un sous-ensemble de données. Impact de confidentialité limité, sans impact sur l'intégrité ou la disponibilité.
Vulnérabilité facilement exploitable par un attaquant non authentifié avec un accès local, permettant une lecture non autorisée de données. L'impact est limité à la confidentialité d'un sous-ensemble de données, ce qui en fait un risque modéré...
Cette faille permet à un attaquant avec accès local de lire un sous-ensemble de données. L'impact est faible sur la confidentialité, mais peut exposer des informations financières partielles.
Vulnérabilité similaire à CVE-2026-70916, permettant à un attaquant avec accès local de lire des données. L'impact est faible sur la confidentialité, mais peut exposer des informations financières partielles.
Cette vulnérabilité facilement exploitable par un attaquant hautement privilégié via SQL permet une modification et une lecture non autorisées de certaines données. L'impact faible sur la confidentialité et l'intégrité en fait une menace mineure...
Restriction inadéquate des tentatives d'authentification excessive dans le point de terminaison de connexion de karakeep, permettant des attaques par force brute à distance. La complexité est élevée et l'exploitation difficile, mais l'exploit est...
Authentification inadéquate dans le composant OAuth Sign-In de karakeep, permettant des attaques à distance avec une complexité élevée. L'exploit est public mais difficile à réaliser. Le projet n'a pas encore répondu, mais la mise à niveau vers...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de lire une partie des données accessibles via les API Java, sans interaction utilisateur. L'impact est limité à la confidentialité et nécessite des conditions...
Vulnérabilité difficile à exploiter non authentifiée via HTTP, permettant un accès en lecture non autorisé à un sous-ensemble de données Helidon. Impact limité sur la confidentialité. Risque faible en raison de la complexité d'exploitation et de...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié via HTTP de compromettre Oracle Hyperion Calculation Manager. L'impact est limité à une lecture non autorisée d'un sous-ensemble de données, avec un score CVSS faible...
Cette vulnérabilité difficile à exploiter permet à un attaquant non authentifié de lire un sous-ensemble de données sans interaction utilisateur. L'impact est limité à la confidentialité avec un score faible, mais peut exposer des informations...
Cette vulnérabilité permet à un attaquant non authentifié de lire une partie des données d'Oracle Hyperion Financial Reporting via HTTP, mais l'exploitation est difficile. L'impact est limité à la confidentialité avec un score faible, réduisant...
Cette vulnérabilité, difficile à exploiter, permet à un attaquant non authentifié via le réseau HTTP de lire un sous-ensemble de données d'Oracle Hyperion Financial Management. L'impact est limité à la confidentialité et le score CVSS de 3.7...
Cette vulnérabilité difficile à exploiter nécessite un accès physique et une interaction humaine, mais permet à un attaquant non authentifié de modifier et lire certaines données. L'impact est modéré sur la confidentialité et l'intégrité, avec...
Vulnérabilité difficile à exploiter dans Helidon 1.4.20 permettant à un attaquant non authentifié de modifier certaines données. Impact limité sur l'intégrité, mais nécessite des conditions d'exploitation complexes.
Cette vulnérabilité difficile à exploiter nécessite un accès local et une interaction humaine. Elle permet une modification et une lecture non autorisées de certaines données, avec un impact limité sur la confidentialité et l'intégrité.
Vulnérabilité de type CSRF dans le module de questions de sécurité de l'Admin CP. Un attaquant peut activer ou désactiver les questions de sécurité via des requêtes GET sans vérification du jeton anti-CSRF. Correctif dans la version 1.8.40.
Vulnérabilité de type CSRF dans le module de publipostage de l'Admin CP. Un attaquant peut créer des brouillons à partir d'archives via des requêtes GET sans protection contre la falsification de requêtes. Correctif dans la version 1.8.40.
Vulnérabilité de type CSRF dans le gestionnaire de vues de l'Admin CP. Un attaquant peut modifier la vue par défaut d'un administrateur via des requêtes GET sans protection contre la falsification de requêtes. Correctif dans la version 1.8.40.
Cette vulnérabilité facilement exploitable par un attaquant faiblement privilégié via HTTP nécessite une interaction humaine et permet une modification non autorisée de certaines données. L'impact faible sur l'intégrité en fait une menace...
Vulnérabilité locale nécessitant des privilèges élevés, permettant une modification non autorisée de données et un déni de service partiel. Impact limité en intégrité et disponibilité, sans impact sur la confidentialité.
Cette vulnérabilité dans Oracle VM VirtualBox 7.2.14 permet à un attaquant avec des privilèges élevés et un accès local de lire ou modifier des données de manière non autorisée. L'impact est limité à la confidentialité et l'intégrité, sans...
Une lecture hors limites dans Gemm_7_6::adapt_gemm_7_6() peut se produire lors d'une conversion d'opset 7 vers 6 si les tenseurs d'entrée ont moins de deux dimensions, provoquant un crash du processus. Cela peut entraîner un déni de service. La...
Une lecture hors limites dans la fonction pat_smplooped de libmodplug peut être déclenchée par un fichier MIDI malveillant. L'index de l'échantillon peut être zéro, entraînant une lecture d'un octet avant le tableau statique, affectant l'état de...
Cette vulnérabilité difficile à exploiter nécessite des privilèges élevés et permet une modification non autorisée de certaines données ainsi qu'un déni de service partiel. L'impact faible sur l'intégrité et la disponibilité en fait une menace...
Vulnérabilité locale nécessitant des privilèges faibles, permettant une modification non autorisée de données. Impact limité en intégrité, sans impact sur la confidentialité ou la disponibilité.
Cette vulnérabilité, difficile à exploiter, permet à un attaquant à hauts privilèges via le réseau HTTP de lire un sous-ensemble de données et de provoquer un déni de service partiel. L'impact est limité et le score CVSS de 3.3 indique un risque faible.
Vulnérabilité mineure nécessitant un accès local, permettant à un attaquant authentifié avec privilèges faibles de lire certaines données. L'impact est faible sur la confidentialité.
Cette vulnérabilité nécessite un accès local à l'infrastructure et permet à un attaquant faiblement privilégié de provoquer un déni de service partiel. L'impact est limité à la disponibilité, avec une faible gravité globale.
Cette vulnérabilité facilement exploitable nécessite un accès local et une interaction humaine, mais permet à un attaquant non authentifié de lire certaines données. L'impact est limité à la confidentialité, avec une faible gravité globale.
Un attaquant non authentifié peut lire une partie des données via HTTP, mais l'exploitation est difficile et nécessite une interaction humaine. L'impact est limité à la confidentialité, avec un score faible reflétant un risque modéré.
Vulnérabilité difficile à exploiter par un attaquant non authentifié via un segment de communication physique adjacent. Elle permet une lecture non autorisée d'un sous-ensemble de données, affectant uniquement la confidentialité.
Vulnérabilité difficile à exploiter par un attaquant faiblement privilégié via HTTP. Elle permet une lecture non autorisée d'un sous-ensemble de données, affectant uniquement la confidentialité.
Cette vulnérabilité, difficile à exploiter, permet à un attaquant à faibles privilèges via le réseau HTTP de provoquer un déni de service partiel d'Oracle Hyperion Financial Management. L'impact est limité à la disponibilité et le score CVSS de...
La validation de l'hôte dans get_browsable_activities ne vérifie pas le port, permettant des requêtes vers des ports non standard sur des services internes. Avec un rebinding DNS, un attaquant peut atteindre des services internes, bien que les...
Cette vulnérabilité difficile à exploiter nécessite un accès local avec des privilèges élevés, limitant l'impact à une modification et une lecture non autorisées de certaines données. L'impact faible sur la confidentialité et l'intégrité en fait...
Vulnérabilité locale difficile à exploiter nécessitant des privilèges élevés, permettant une modification non autorisée de données et un déni de service partiel. Impact limité en intégrité et disponibilité, sans impact sur la confidentialité.
Vulnérabilité locale difficile à exploiter nécessitant des privilèges élevés, permettant une modification non autorisée de données et un déni de service partiel. Impact limité en intégrité et disponibilité, sans impact sur la confidentialité.
Cette vulnérabilité, difficile à exploiter, nécessite un accès local et des privilèges élevés, mais permet de modifier des données et de provoquer un déni de service partiel. L'impact est limité et le score CVSS de 3.0 indique un risque faible.
Cette vulnérabilité affecte Oracle Hyperion Financial Management et permet à un attaquant avec des privilèges élevés et un accès local de lire ou modifier des données de manière non autorisée. L'exploitation est difficile, et l'impact est limité...
APOD Science APOD APOD: 2026 August 19 – The… Today’s APOD Archive Submissions Index Search Calendar RSS Education About Discuss APOD Astronomy Picture of the Day Discover the cosmos! Each day a different image or photograph of our fascinating...
China just notched another big spaceflight milestone.The Beijing startup LandSpace successfully landed the first stage of its Zhuque-3 rocket this evening (Aug. 18), becoming the first Chinese company ever to do so during an orbital launch.It was...
This image above shows the operational SGANT (right) with the dish of the failed unit partially visible near bottom center. Menon, wearing a suit with red stripes, is locked onto the station’s robot arm while Adenot, wearing an unmarked suit,...
Ringed worlds seem to be a fertile source of science fiction material, whether it be in sci-fi master Larry Niven's circular alien constructs in his "Ringworld" novels, the spherical megastructures of "Halo's" video game universe — which just...
Two astronauts — including the first French woman in history to perform a spacewalk — worked outside of the International Space Station (ISS) on Tuesday (Aug 18), becoming temporary TV repairpersons. Just like what frequently happens on Earth,...
3 min read NASA’s LRO Images Falcon 9 Crater on Moon, Learns New Details This is an animated before-and-after view of the crater formed after a Falcon 9 upper stage struck the Moon’s surface on Aug. 5, 2026. These images were taken between Aug....
3 min readPreparations for Next Moonwalk Simulations Underway (and Underwater) Credit: National Institute of Aerospace NASA’s next Gateways to Blue Skies competition invites collegiate teams to imagine innovative new ways aircraft could inspect...
The seas have been kind, or at least kinder than expected, to SpaceX's Starship spacecraft, as it's been tugged through the Indian Ocean to friendlier tides. Ship 40, the upper stage that flew on Starship's Flight 13 test launch, performed the...
SpaceX is about to hit the century mark for the third year in a row.A Falcon 9 rocket is scheduled to lift off from California's Vandenberg Space Force Base tonight (Aug. 18), during a four-hour window that opens at 10 p.m. EDT (7 p.m. local...
NASA’s Boeing 777 returns to the agency’s Langley Research Center after receiving a new paint scheme.NASA/James Blair NASA’s Boeing 777 shows off a new paint job in this Aug. 11, 2026, photo. The B777 was acquired to replace and extend the...
Is it a rocket car? Tearing across the Utah desert at over 400 mph (644 kph), a hydrogen-powered car has set a new land speed record. Wing Commander Andy Green, a retired British Royal Air Force fighter pilot, just set a new world land speed...
William “Bill” Swann, one of the first-generation pilots at the National Advisory Committee for Aeronautics’ Flight Propulsion Research Laboratory (predecessor to NASA’s Glenn Research Center in Cleveland), prepares to board a McDonnell F2H-2B...
On Aug. 18, 1868, a French astronomer named Pierre Jules César Janssen discovered helium while observing a total solar eclipse in India. During the eclipse, Janssen was using a spectroscope to look at the spectrum of light emitted by the sun....
The night sky is not an impenetrable “blanket of stars.” There is depth and detail that can be navigated and known, probed and plundered for rewards — and the best way to do all of that is with a manual telescope. Sure, you can get a motorized...
The "Black Eye Galaxy" is captured in this new composite image from the Hubble Space Telescope and JWST. (Image credit: NASA, CSA, ESA, F. Belfiore (European Southern Observatory – Germany), J. Lee (Space Telescope Science Institute), A. Leroy...
File photo of a Falcon 9 fueled for launch at Vandenberg Space Force Base in California. Image: SpaceX. SpaceX is set to send another batch of Starlink satellites to low Earth orbit with a launch Tuesday night launch from Vandenberg Space Force...
Astronauts have long struggled with constipation in space. Now, scientists may finally understand why.A new study of 52 astronauts who lived aboard the International Space Station (ISS) suggests that microgravity may slow the movement of food...
The Aug. 12 total solar eclipse didn't only plunge millions of people across Greenland, Iceland and Spain into a false twilight — a fleet of spacecraft orbiting our planet managed to capture the magic, too. August's total solar eclipse occurred...
APODScienceAPODAPOD: 2026 August 18 –…Today’s APODArchiveSubmissionsIndexSearchCalendarRSSEducationAboutDiscuss APOD Astronomy Picture of the Day Discover the cosmos! Each day a different image or photograph of our fascinating universe is...
Aucun article spatial disponible
Je viens d'apprendre qu'une carte Nvidia normalement dédiée au minage de cryptomonnaies, vendue avec 8 Go de mémoire en expose aujourd'hui 64 Go, sans que rien n'ait été remplacé ou soudé dessus... C'est ça la magie de Nvidia, la mémoire était...
Dans la préfecture de Saitama, au Japon, une petite boutique s'est fait une spécialité qui tombe à pic en pleine flambée des prix de la mémoire, celle de faire passer une vieille GeForce RTX 2080 Ti de 11 à 22 Go de VRAM pour environ 45 000 yens,...
Au début du mois d'août, une Toyota Yaris de 2009 est passée devant une caméra Flock à Las Vegas sans être "vue". Car même si la caméra l'a filmée correctement, le logiciel de détection, lui, n'a rien inscrit dans ses logs, comme si la rue était...
Vous posez une VRAIE question à un collègue, et ce connard vous renvoie 800 mots sortis d'un chatbot et qu'il n'a manifestement pas relus. C'est chiant hein ? Parce qu'à ce tarif, autant rien lui demander et aller directement sur ChatGPT...
Gadgetbridge est une application Android libre qui va vous faire zizir parce qu'elle permet de remplacer l'app merdique du fabricant de votre bracelet ou montre connectée ou encore de vos écouteurs Bluetooth. Comme ça, terminé le compte...
Si comme moi, vous aimez les livres, ce que je vais vous raconter aujourd'hui va vous rendre fous ! Hier, 404 Media a publié une enquête qui suit le trajet d'un AirTag. Mais pas n'importe lequel... C'est un AirTag qu'un libraire a glissé, à la...
Enfin !! Le compteur du projet de décompilation de GoldenEye 007 affiche dorénavant 208 fichiers traités sur 208, et cela pour les trois versions de la cartouche, japonaise et européenne comprises. Le dernier commit du dev KholdFuzion est...
GitLab a sorti hier (lundi 17 août), un correctif d'urgence , complètement en dehors de son calendrier habituel, pour une faille qui permet à quelqu'un sans compte ni mot de passe de modifier ou de supprimer vos projets publics et des données...
Voici ce que je considère être une excellente nouvelle pour tous les utilisateurs de GIMP ! L'équipe derrière le projet est en train de préparer le successeur du XCF, son format de projet depuis 1997. C'est même devenu le plus gros chantier du...
Allez, on va faire un jeu. Cherchez un disque dur externe sur Amazon et regardez où pointe le premier lien de la page. Bingo, ça part sur une adresse en /sspa/click, autrement dit un emplacement publicitaire. Et c'est pas le mieux noté, c'est pas...
Ce mois-ci, je suis en mode déménagement / vidage de cartons / montage de meubles Ikea et bien sûr, j'en profite pour réinstaller mon matos... Mon système d'alarme, mes caméras et un peu de domotique. Sauf que la domotique, c'est pas mon kif car...
Vous glissez une app dans la corbeille du Mac, elle disparaît du dossier Applications, et vous pensez que c'est réglé ? Que vous êtes naïfs ! Hé oui, ce que vous ne savez pas, c'est que ses préférences, ses caches et son container restent bien...
L'université de Cambridge prépare un petit satellite baptisé CosmoCube, pas plus gros qu'une valise cabine, qui partira se cacher derrière la Lune pour tenter d'entendre ce que l'univers racontait avant même l'allumage des premières étoiles. Ce...
À Milan, une affiche Apple montre un tout petit enfant qui tient un iPhone couvert d'une substance gluante, sous le slogan "Tutto ok, è iPhone", tout va bien, c'est un iPhone. L'autorité italienne de protection de l'enfance ne l'a pas du tout...
Ce serait trop cool non, si avec un double-clic sur un .docx dans votre gestionnaire de fichiers Linux, Word s'ouvrait directement ? Et je ne vous parle pas d'un bureau Windows complet en plein écran ou d'une session de bureau à distance. Juste...
Si vous avez un serveur Pi-hole à la maison, il a dû vous arriver qu'un site déconne, qu'une image ne charge pas, ou qu'un simple bouton ne réponde plus. Alors pour remédier à ça, vous ouvrez un onglet vers l'admin Pi-hole, vous fouillez dans les...
Six chercheurs d'UC San Diego et d'Oberlin College ont présenté le 13 août dernier à l'USENIX Security Symposium de Baltimore un implant assez petit qui se branche sur un port de maintenance de la baie électronique d'un Boeing 737 et s'intercale...
Un pirate qui se fait appeler ZeroBytes a revendiqué mercredi, sur un forum fréquenté par les cybercriminels, le vol de près de 680 000 lignes de données extraites d'un outil interne de la Direction générale des Finances publiques. Bercy a...
SpaceXAI, la maison d'Elon Musk née de la fusion entre SpaceX et xAI, a mis en ligne mardi la bêta de Grok Bot. L'outil installe des agents IA sur une machine distante qui leur appartient, et ces agents continuent d'avancer sur leurs missions une...
Anthropic a annoncé que ses modèles Claude allaient intégrer un filigrane invisible directement dans les textes qu'ils produisent. Vous ne le verrez pas, il ne change ni le sens ni la qualité de la réponse, mais il est là , et il suit le texte au...
Aucun article geek disponible