CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-34192

XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15

CVSS 9.0v3.1pub. 2023-07-06upd. 2025-10-27

Podatność typu Cross-Site Scripting (XSS) w Zimbra ZCS w wersji 8.8.15 pozwala uwierzytelnionemu zdalnemu atakującemu na wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w atakach, co czyni ją krytycznym zagrożeniem dla organizacji korzystających z tej platformy pocztowej.

Pokaż oryginał (EN)

Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.

🤖 Analiza AI
Jak działa

Atakujący, posiadając dostęp do konta użytkownika, wysyła specjalnie spreparowany skrypt do funkcji /h/autoSaveDraft w aplikacji Zimbra. Złośliwy payload jest następnie wykonywany w kontekście przeglądarki ofiary, co odpowiada klasycznemu atakowi XSS. Mimo że podatność klasyfikowana jest jako XSS, jej eksploitacja może prowadzić do wykonania dowolnego kodu (RCE), co wskazuje na możliwość przejęcia sesji lub wykonania złośliwych operacji z uprawnieniami zalogowanego użytkownika.

Skutki

Atakujący może wykonać dowolny kod w kontekście przeglądarki ofiary, co może skutkować przejęciem sesji użytkownika, kradzieżą danych uwierzytelniających lub dalszym kompromitowaniem systemu. Ze względu na wysoki wynik CVSS (9.0) oraz zakres wpływu obejmujący poufność, integralność i dostępność, skutki udanego ataku mogą być poważne.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Zimbra Security Advisories (https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories). Zaleca się niezwłoczną aktualizację instalacji ZCS oraz monitorowanie aktywności na funkcji /h/autoSaveDraft.

Kogo dotyczy

Synacor Zimbra Collaboration Suite (ZCS) w wersji 8.8.15

Uwagi

Podatność figuruje w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Organizacje używające Zimbra ZCS 8.8.15 powinny potraktować aktualizację jako priorytet natychmiastowy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Synacor Zimbra Collaboration Suite

    APP
    Synacor
    8.8.15

CISA KEV — szczegółyi

Dostawcai
Synacor
Produkti
Zimbra Collaboration Suite (ZCS)
Data dodania do KEVi
25 lutego 2025
Termin remediation (USA)i
18 marca 2025(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, przestrzegaj wytycznych BOD 22-01 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Synacor Zimbra Collaboration Suite (ZCS) zawiera lukę podatności typu cross-site scripting (XSS), która pozwala zdalnemu uwierzytelnionemu atakującemu na wykonanie dowolnego kodu poprzez wysłanie spreparowanego skryptu do funkcji /h/autoSaveDraft.

tłumaczenie AI
Pokaż oryginał (EN)

Synacor Zimbra Collaboration Suite (ZCS) contains a cross-site scripting (XSS) vulnerability that allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 18 marca 2025
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2024-45519CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia

CVE-2022-41352CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont

CVE-2022-37042CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport

CVE-2020-7796CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SSRF w Zimbra Collaboration Suite przez WebEx zimlet

CVE-2019-9670CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite