PT-2023-4007 · Zimbra · Zimbra Collaboration

CVE-2023-37580

·

Publicado

2023-07-17

·

Atualizado

2026-07-14

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Zimbra Collaboration (ZCS) versões anteriores a 8.8.15 Patch 41
Description Ocorre Cross-Site Scripting (XSS) no Zimbra Classic Web Client devido à falha da função autoSaveDraft() em neutralizar adequadamente elementos especiais. Um invasor remoto pode explorar isso enganando um usuário para clicar em uma URL especialmente criada, permitindo a execução de scripts maliciosos no navegador da vítima. Este problema foi explorado na prática por pelo menos quatro grupos de ameaças diferentes, visando organizações governamentais na Grécia, Moldávia, Tunísia, Vietnã e Paquistão para roubar dados de e-mail, credenciais de usuário e tokens de autenticação.
Recommendations Atualize o Zimbra Collaboration (ZCS) para a versão 8.8.15 Patch 41 ou posterior.

Exploit

Correção

DoS

Special Elements Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-04305
CVE-2023-37580

Produtos afetados

Zimbra Collaboration