PT-2024-21900 · Zimbra · Zimbra Collaboration
CVE-2024-27442
·
Publicado
2024-08-12
·
Atualizado
2024-08-13
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Zimbra Collaboration (ZCS) versões 9.0 a 10.0
Descrição
Foi descoberta uma vulnerabilidade no binário zmmailboxdmgr, um componente do Zimbra Collaboration (ZCS), que se destina a ser executado pelo usuário zimbra com privilégios de root para operações específicas de caixas de correio. No entanto, um invasor pode escalar privilégios do usuário zimbra para root devido ao tratamento inadequado de argumentos de entrada. Isso permite que um invasor execute comandos arbitrários com privilégios elevados, levando à escalada de privilégios local.
Recomendações
Para as versões 9.0 a 10.0 do Zimbra Collaboration (ZCS), considere restringir a execução do binário zmmailboxdmgr para impedir a escalada de privilégios até que uma correção esteja disponível. Como solução alternativa temporária, certifique-se de que os privilégios do usuário zimbra sejam monitorados de perto e limitados para evitar possíveis explorações. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
LPE
Improper Privilege Management
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zimbra Collaboration