PT-2024-21900 · Zimbra · Zimbra Collaboration

CVE-2024-27442

·

Publicado

2024-08-12

·

Atualizado

2024-08-13

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Zimbra Collaboration (ZCS) versões 9.0 a 10.0
Descrição
Foi descoberta uma vulnerabilidade no binário zmmailboxdmgr, um componente do Zimbra Collaboration (ZCS), que se destina a ser executado pelo usuário zimbra com privilégios de root para operações específicas de caixas de correio. No entanto, um invasor pode escalar privilégios do usuário zimbra para root devido ao tratamento inadequado de argumentos de entrada. Isso permite que um invasor execute comandos arbitrários com privilégios elevados, levando à escalada de privilégios local.
Recomendações
Para as versões 9.0 a 10.0 do Zimbra Collaboration (ZCS), considere restringir a execução do binário zmmailboxdmgr para impedir a escalada de privilégios até que uma correção esteja disponível. Como solução alternativa temporária, certifique-se de que os privilégios do usuário zimbra sejam monitorados de perto e limitados para evitar possíveis explorações. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

LPE

Improper Privilege Management

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-27442

Produtos afetados

Zimbra Collaboration