CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2019-9670

XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite

CVSS 9.8v3.1pub. 2019-05-29upd. 2025-11-04

Komponent mailboxd w Synacor Zimbra Collaboration Suite jest podatny na atak XML External Entity injection (XXE), który może zostać wykorzystany zdalnie bez uwierzytelnienia. Podatność jest aktywnie exploitowana i otrzymała ocenę krytyczną CVSS 9.8.

Pokaż oryginał (EN)

mailboxd component in Synacor Zimbra Collaboration Suite 8.7.x before 8.7.11p10 has an XML External Entity injection (XXE) vulnerability, as demonstrated by Autodiscover/Autodiscover.xml.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie XML zawierające odwołanie do zewnętrznej encji (XXE) do komponentu mailboxd, np. poprzez endpoint Autodiscover/Autodiscover.xml. Serwer przetwarza złośliwy dokument XML, rozwiązując zewnętrzne encje bez odpowiedniej walidacji. Może to prowadzić do odczytu plików lokalnych serwera, a w połączeniu z innymi technikami (np. SSRF) — do dalszego kompromitowania systemu lub wykonania kodu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, wykonać zdalne żądania w imieniu serwera (SSRF), a w określonych scenariuszach doprowadzić do zdalnego wykonania kodu (RCE) na podatnym serwerze.

Mitygacja

Należy zaktualizować Zimbra Collaboration Suite do wersji 8.7.11p10 lub nowszej. Szczegółowe informacje o patchu dostępne są w Zimbra Security Advisories pod adresem wiki.zimbra.com/wiki/Zimbra_Security_Advisories.

Kogo dotyczy

Synacor Zimbra Collaboration Suite w wersjach 8.7.x przed 8.7.11p10

Uwagi

Dla tej podatności istnieje publiczny moduł exploit w Metasploit Framework (exploit/linux/http/zimbra_xxe_rce) oraz dokumentacja proof-of-concept na PacketStorm Security. CISA potwierdziła aktywne wykorzystanie podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synacor Zimbra Collaboration Suite

    APP
    Synacor
    8.7.118.7.0 – 8.7.11 (bez)

CISA KEV — szczegółyi

Dostawcai
Synacor
Produkti
Zimbra Collaboration Suite (ZCS)
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
10 lipca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę XXE (improper restriction of XML external entity) w komponencie mailboxd.

tłumaczenie AI
Pokaż oryginał (EN)

Synacor Zimbra Collaboration Suite (ZCS) contains an improper restriction of XML external entity (XXE) vulnerability in the mailboxd component.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2022
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2024-45519CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia

CVE-2023-34192CRITICAL9.0⚠ KEVPL ✓ten sam produkt

XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15

CVE-2022-41352CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont

CVE-2022-37042CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport

CVE-2020-7796CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SSRF w Zimbra Collaboration Suite przez WebEx zimlet