PT-2023-4007 · Zimbra · Zimbra Collaboration
CVE-2023-37580
·
Publicado
2023-07-17
·
Atualizado
2026-07-14
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Zimbra Collaboration (ZCS) versões anteriores a 8.8.15 Patch 41
Description
Ocorre Cross-Site Scripting (XSS) no Zimbra Classic Web Client devido à falha da função
autoSaveDraft() em neutralizar adequadamente elementos especiais. Um invasor remoto pode explorar isso enganando um usuário para clicar em uma URL especialmente criada, permitindo a execução de scripts maliciosos no navegador da vítima. Este problema foi explorado na prática por pelo menos quatro grupos de ameaças diferentes, visando organizações governamentais na Grécia, Moldávia, Tunísia, Vietnã e Paquistão para roubar dados de e-mail, credenciais de usuário e tokens de autenticação.Recommendations
Atualize o Zimbra Collaboration (ZCS) para a versão 8.8.15 Patch 41 ou posterior.
Exploit
Correção
DoS
Special Elements Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zimbra Collaboration