Komponent mailboxd w Synacor Zimbra Collaboration Suite jest podatny na atak XML External Entity injection (XXE), który może zostać wykorzystany zdalnie bez uwierzytelnienia. Podatność jest aktywnie exploitowana i otrzymała ocenę krytyczną CVSS 9.8.
▸ Pokaż oryginał (EN)
mailboxd component in Synacor Zimbra Collaboration Suite 8.7.x before 8.7.11p10 has an XML External Entity injection (XXE) vulnerability, as demonstrated by Autodiscover/Autodiscover.xml.
Atakujący wysyła spreparowane żądanie XML zawierające odwołanie do zewnętrznej encji (XXE) do komponentu mailboxd, np. poprzez endpoint Autodiscover/Autodiscover.xml. Serwer przetwarza złośliwy dokument XML, rozwiązując zewnętrzne encje bez odpowiedniej walidacji. Może to prowadzić do odczytu plików lokalnych serwera, a w połączeniu z innymi technikami (np. SSRF) — do dalszego kompromitowania systemu lub wykonania kodu.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, wykonać zdalne żądania w imieniu serwera (SSRF), a w określonych scenariuszach doprowadzić do zdalnego wykonania kodu (RCE) na podatnym serwerze.
Należy zaktualizować Zimbra Collaboration Suite do wersji 8.7.11p10 lub nowszej. Szczegółowe informacje o patchu dostępne są w Zimbra Security Advisories pod adresem wiki.zimbra.com/wiki/Zimbra_Security_Advisories.
Synacor Zimbra Collaboration Suite w wersjach 8.7.x przed 8.7.11p10
Dla tej podatności istnieje publiczny moduł exploit w Metasploit Framework (exploit/linux/http/zimbra_xxe_rce) oraz dokumentacja proof-of-concept na PacketStorm Security. CISA potwierdziła aktywne wykorzystanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.7.118.7.0 – 8.7.11 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Synacor
- Produkti
- Zimbra Collaboration Suite (ZCS)
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 10 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę XXE (improper restriction of XML external entity) w komponencie mailboxd.
▸ Pokaż oryginał (EN)
Synacor Zimbra Collaboration Suite (ZCS) contains an improper restriction of XML external entity (XXE) vulnerability in the mailboxd component.
Powiązane podatności
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15
Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
SSRF w Zimbra Collaboration Suite przez WebEx zimlet