Aktuelle Artikel

MongoDB-Schwachstelle CVE-2025-14847 weltweit aktiv ausgenutzt

Eine Sicherheitslücke in MongoDB mit der Bezeichnung CVE-2025-14847 wird derzeit aktiv ausgenutzt. Über 87.000 potenziell anfällige Instanzen wurden weltweit identifiziert. Die Schwachstelle ermöglicht es einem unauthentifizierten Angreifer, sensible Daten aus dem MongoDB-Serverspeicher abzugreifen. Systemadministratoren sollten dringend Patches installieren oder Gegenmaßnahmen ergreifen, um ihre Systeme vor diesem kritischen Sicherheitsrisiko (CVSS 8.7) zu schützen.
Quelle: thehackernews.com

TYPO3 Extbase Security Hardening - Sicherheitsrichtlinien für v12, v13, v14

Extbase-Extensions sind mächtig, aber ohne bewusste Härtung anfällig für SQL Injection, Mass Assignment, Identity Manipulation, CSRF und XSS. Dieses Tutorial basiert auf den offiziellen TYPO3 Security Guidelines und zeigt konkrete Maßnahmen für TYPO3 v12 bis v14. > "All input data your extension receives from the user can be potentially malicious.

CVE-2025-68664: Kritische RCE-Lücke in LangChain Core gefährdet vertrauliche Daten

Eine schwerwiegende Sicherheitslücke in LangChain Core (CVE-2025-68664) ermöglicht Remote-Code-Execution durch Prompt-Injection. Angreifer können so sensible Geheimnisse auslesen und die Ausgaben großer Sprachmodelle manipulieren. Betroffen sind alle Versionen von LangChain Core. Ein Patch ist dringend erforderlich, um vertrauliche Daten zu schützen.
Quelle: cyata.ai

CVE-2023-52163: Kritische RCE-Lücke in Digiever NVR-Geräten

Die US-Behörde CISA warnt vor einer hochgefährlichen Sicherheitslücke in Digiever DS-2105 Pro Network Video Recordern (NVRs). Die Schwachstelle mit der Kennung CVE-2023-52163 ermöglicht Angreifern nach einer Authentifizierung die Ausführung von Schadcode. Betreiber sollten dringend Patches vom Hersteller installieren, um ihre Systeme vor Kompromittierung zu schützen.
Quelle: thehackernews.com

Modern PHP Security Deep Dive: Von PHAR-Polyglots, Eloquent-Bypasses und SSRF-Chains

Die PHP-Landschaft hat sich gewandelt. Wer heute Frameworks wie Laravel oder Symfony einsetzt, muss sich seltener Sorgen um klassische mysql_query-Injections machen. Dafür treten neue, architekkturbedingte Risiken in den Vordergrund: Unsafe Deserialization in Stream-Wrappern, Property-Injection in ORMs und SSRF in Cloud-Microservices. Dieses Tutorial seziert moderne Angriffsvektoren anhand von Code-Beispielen und zeigt Härtungsmaßnahmen mit Snuffleupagus und Code-Design..

Kritische Lücke in Internet Explorer (CVE-2025-59295) als Köder für Sicherheitsforscher missbraucht

Sicherheitsforscher, die nach Proof-of-Concept-Exploits auf GitHub suchen, könnten in eine Falle tappen. Angreifer verbreiten den Webrat-Trojaner, getarnt als legitime Exploit-Repositories für bekannte Schwachstellen wie CVE-2025-59295 in Internet Explorer. Das Ziel sind unerfahrene Analysten, die die Exploits ohne Vorsichtsmaßnahmen ausführen.
Quelle: www.csoonline.com

CVE-2025-14733: Kritische RCE-Lücke in WatchGuard Firebox-Firewalls

WatchGuard hat eine kritische Sicherheitslücke in Fireware OS behoben, die es Angreifern ermöglicht, ohne Authentifizierung beliebigen Code auf betroffenen Firebox-Firewalls auszuführen. Die Lücke (CVE-2025-14733) wird bereits aktiv ausgenutzt. Betroffene Nutzer sollten umgehend Updates installieren oder empfohlene Schutzmaßnahmen ergreifen, um Systeme vor Kompromittierung zu schützen.
Quelle: socprime.com

Gefälschtes WhatsApp-API-Paket auf npm stiehlt Nachrichten, Kontakte und Login-Tokens

Sicherheitsforscher haben Details zu einem neuen bösartigen Paket im npm-Repository enthüllt, das als voll funktionsfähige WhatsApp-API fungiert, aber auch die Möglichkeit enthält, jede Nachricht abzuhören und das Gerät des Angreifers mit dem WhatsApp-Konto des Opfers zu verknüpfen. Das Paket mit dem Namen "lotusbail" wurde seit seiner Veröffentlichung durch einen Nutzer namens " " über 56.000 Mal heruntergeladen.
Quelle: thehackernews.com