FOGProject records
19 published records for vendor fogproject.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 2
- With a fix record
- 36.8%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')6
- CWE-434 Unrestricted Upload of File with Dangerous Type2
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection')2
- CWE-287 Improper Authentication1
- CWE-453 Insecure Default Variable Initialization1
- CWE-532 Insertion of Sensitive Information into Log File1
The weakness classes this vendor ships most often: where to look.
CWEAll records
19 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
46Plan | CVE-2024-39914Proof of concept | FOG has a command injection in /fog/management/export.php?filename=fogproject · fogproject · CWE-77 | Critical9.8 | — | 23.2% | Jul 12, 2024 |
45Plan | CVE-2025-58443Proof of concept | FOG's authentication bypass leads to full SQL DB dumpfogproject · fogproject · CWE-287 | Critical9.9 | — | 19.4% | Sep 6, 2025 |
35Monitor | CVE-2021-32243No exploit | FOGProject v1.5.9 is affected by a File Upload RCE (Authenticated).fogproject · fogproject · CWE-434 | High8.8 | — | 1.1% | Jun 16, 2021 |
35Monitor | CVE-2024-40645No exploit | FOG Authenticated File Upload RCEfogproject · fogproject · CWE-434 | High8.8 | — | 1.0% | Jul 31, 2024 |
34Monitor | CVE-2024-42348No exploit | FOG leaks sensitive information (AD domain, username and password)fogproject · fogproject · CWE-77 | High8.6 | — | 0.6% | Aug 2, 2024 |
34Monitor | CVE-2026-47687No exploit | FOGProject has stored XSS via unescaped option label in selectForm() accessible from unauthenticated inventory endpointfogproject · fogproject · CWE-79 | High8.7 | — | 0.4% | Jul 21, 2026 |
34Monitor | CVE-2026-47685No exploit | FOGProject has stored XSS via unauthenticated inventory service renders unescaped in Host Management pagefogproject · fogproject · CWE-79 | High8.7 | — | 0.4% | Jul 21, 2026 |
32Monitor | CVE-2026-47688No exploit | FOGProject has unauthenticated clearAES and clearPMTasks that allow remote destruction of host encryption keys and power schedulesfogproject · fogproject · CWE-862 | High8.2 | — | 0.3% | Jul 21, 2026 |
31Monitor | CVE-2024-41954No exploit | FOG Weak file permissionsfogproject · fogproject · CWE-732 | High7.8 | — | 0.3% | Jul 31, 2024 |
31Monitor | CVE-2024-34477No exploit | configureNFS in lib/common/functions.sh in FOG through 1.5.10 allows local users to gain privileges by mounting a crafted NFS share (becausefogproject · fogproject · CWE-250 | High7.8 | — | 0.3% | May 27, 2024 |
30Monitor | CVE-2023-46236No exploit | FOG SSRF via unauthenticated endpoint(s)fogproject · fogproject · CWE-918 | High7.5 | — | 0.5% | Oct 31, 2023 |
25Monitor | CVE-2024-39916No exploit | NFS server misconfiguration allows file access outside the exported directoryfogproject · fogproject · CWE-453 | Medium6.4 | — | 0.3% | Jul 12, 2024 |
24Monitor | CVE-2023-46235No exploit | FOG stored XSS on log screen via unsanitized request loggingfogproject · fogproject · CWE-79 | Medium6.1 | — | 0.3% | Oct 31, 2023 |
23Monitor | CVE-2024-41108No exploit | FOG Sensitive Information Disclosurefogproject · fogproject · CWE-200 | Medium5.9 | — | 0.6% | Jul 31, 2024 |
21Monitor | CVE-2024-42349No exploit | FOG has a Log Information Disclosurefogproject · fogproject · CWE-532 | Medium5.3 | — | 0.6% | Aug 2, 2024 |
21Monitor | CVE-2023-46237No exploit | FOG path traversal via unauthenticated endpointfogproject · fogproject · CWE-22 | Medium5.3 | — | 0.5% | Oct 31, 2023 |
20Monitor | CVE-2026-47689No exploit | FOGProject has stored XSS via unescaped inventory data in buildRow() rendered on Group Inventory tabfogproject · fogproject · CWE-79 | Medium5.2 | — | 0.3% | Jul 21, 2026 |
19Monitor | CVE-2026-33739No exploit | FOG has Stored XSS in Multiple Management Pagesfogproject · fogproject · CWE-79 | Medium4.8 | — | 0.3% | Mar 27, 2026 |
14Monitor | CVE-2014-3111No exploit | Multiple cross-site scripting (XSS) vulnerabilities in FOG 0.27 through 0.32 allow remote authenticated users to inject arbitrary web scriptfogproject · fog · CWE-79 | Low3.5 | — | 1.0% | Oct 21, 2014 |
- CVE-2024-3991446Plan
FOG has a command injection in /fog/management/export.php?filename=
CriticalCVSS 9.8Proof of conceptEPSS 23%fogproject · fogprojectJul 12, 2024
- CVE-2025-5844345Plan
FOG's authentication bypass leads to full SQL DB dump
CriticalCVSS 9.9Proof of conceptEPSS 19%fogproject · fogprojectSep 6, 2025
- CVE-2021-3224335Monitor
FOGProject v1.5.9 is affected by a File Upload RCE (Authenticated).
HighCVSS 8.8No exploitEPSS 1%fogproject · fogprojectJun 16, 2021
- CVE-2024-4064535Monitor
FOG Authenticated File Upload RCE
HighCVSS 8.8No exploitEPSS 1%fogproject · fogprojectJul 31, 2024
- CVE-2024-4234834Monitor
FOG leaks sensitive information (AD domain, username and password)
HighCVSS 8.6No exploitEPSS 1%fogproject · fogprojectAug 2, 2024
- CVE-2026-4768734Monitor
FOGProject has stored XSS via unescaped option label in selectForm() accessible from unauthenticated inventory endpoint
HighCVSS 8.7No exploitEPSS 0%fogproject · fogprojectJul 21, 2026
- CVE-2026-4768534Monitor
FOGProject has stored XSS via unauthenticated inventory service renders unescaped in Host Management page
HighCVSS 8.7No exploitEPSS 0%fogproject · fogprojectJul 21, 2026
- CVE-2026-4768832Monitor
FOGProject has unauthenticated clearAES and clearPMTasks that allow remote destruction of host encryption keys and power schedules
HighCVSS 8.2No exploitEPSS 0%fogproject · fogprojectJul 21, 2026
- CVE-2024-4195431Monitor
FOG Weak file permissions
HighCVSS 7.8No exploitEPSS 0%fogproject · fogprojectJul 31, 2024
- CVE-2024-3447731Monitor
configureNFS in lib/common/functions.sh in FOG through 1.5.10 allows local users to gain privileges by mounting a crafted NFS share (because
HighCVSS 7.8No exploitEPSS 0%fogproject · fogprojectMay 27, 2024
- CVE-2023-4623630Monitor
FOG SSRF via unauthenticated endpoint(s)
HighCVSS 7.5No exploitEPSS 0%fogproject · fogprojectOct 31, 2023
- CVE-2024-3991625Monitor
NFS server misconfiguration allows file access outside the exported directory
MediumCVSS 6.4No exploitEPSS 0%fogproject · fogprojectJul 12, 2024
- CVE-2023-4623524Monitor
FOG stored XSS on log screen via unsanitized request logging
MediumCVSS 6.1No exploitEPSS 0%fogproject · fogprojectOct 31, 2023
- CVE-2024-4110823Monitor
FOG Sensitive Information Disclosure
MediumCVSS 5.9No exploitEPSS 1%fogproject · fogprojectJul 31, 2024
- CVE-2024-4234921Monitor
FOG has a Log Information Disclosure
MediumCVSS 5.3No exploitEPSS 1%fogproject · fogprojectAug 2, 2024
- CVE-2023-4623721Monitor
FOG path traversal via unauthenticated endpoint
MediumCVSS 5.3No exploitEPSS 0%fogproject · fogprojectOct 31, 2023
- CVE-2026-4768920Monitor
FOGProject has stored XSS via unescaped inventory data in buildRow() rendered on Group Inventory tab
MediumCVSS 5.2No exploitEPSS 0%fogproject · fogprojectJul 21, 2026
- CVE-2026-3373919Monitor
FOG has Stored XSS in Multiple Management Pages
MediumCVSS 4.8No exploitEPSS 0%fogproject · fogprojectMar 27, 2026
- CVE-2014-311114Monitor
Multiple cross-site scripting (XSS) vulnerabilities in FOG 0.27 through 0.32 allow remote authenticated users to inject arbitrary web script
LowCVSS 3.5No exploitEPSS 1%fogproject · fogOct 21, 2014