Podatność typu Cross-Site Scripting (XSS) w Zimbra ZCS w wersji 8.8.15 pozwala uwierzytelnionemu zdalnemu atakującemu na wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w atakach, co czyni ją krytycznym zagrożeniem dla organizacji korzystających z tej platformy pocztowej.
▸ Pokaż oryginał (EN)
Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.
Atakujący, posiadając dostęp do konta użytkownika, wysyła specjalnie spreparowany skrypt do funkcji /h/autoSaveDraft w aplikacji Zimbra. Złośliwy payload jest następnie wykonywany w kontekście przeglądarki ofiary, co odpowiada klasycznemu atakowi XSS. Mimo że podatność klasyfikowana jest jako XSS, jej eksploitacja może prowadzić do wykonania dowolnego kodu (RCE), co wskazuje na możliwość przejęcia sesji lub wykonania złośliwych operacji z uprawnieniami zalogowanego użytkownika.
Atakujący może wykonać dowolny kod w kontekście przeglądarki ofiary, co może skutkować przejęciem sesji użytkownika, kradzieżą danych uwierzytelniających lub dalszym kompromitowaniem systemu. Ze względu na wysoki wynik CVSS (9.0) oraz zakres wpływu obejmujący poufność, integralność i dostępność, skutki udanego ataku mogą być poważne.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Zimbra Security Advisories (https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories). Zaleca się niezwłoczną aktualizację instalacji ZCS oraz monitorowanie aktywności na funkcji /h/autoSaveDraft.
Synacor Zimbra Collaboration Suite (ZCS) w wersji 8.8.15
Podatność figuruje w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Organizacje używające Zimbra ZCS 8.8.15 powinny potraktować aktualizację jako priorytet natychmiastowy.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.8.15
CISA KEV — szczegółyi
- Dostawcai
- Synacor
- Produkti
- Zimbra Collaboration Suite (ZCS)
- Data dodania do KEVi
- 25 lutego 2025
- Termin remediation (USA)i
- 18 marca 2025(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, przestrzegaj wytycznych BOD 22-01 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę podatności typu cross-site scripting (XSS), która pozwala zdalnemu uwierzytelnionemu atakującemu na wykonanie dowolnego kodu poprzez wysłanie spreparowanego skryptu do funkcji /h/autoSaveDraft.
▸ Pokaż oryginał (EN)
Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting (XSS) vulnerability that allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.
Powiązane podatności
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
SSRF w Zimbra Collaboration Suite przez WebEx zimlet
XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite