PT-2024-21901 · Zimbra · Zimbra Collaboration
CVE-2024-27443
·
Publicado
2024-02-28
·
Atualizado
2026-07-14
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do Software Vulnerável e Versões Afetadas
Zimbra Collaboration (ZCS) versão 9.0
Zimbra Collaboration (ZCS) versão 10.0
Description
Um problema existe no recurso CalendarInvite da interface de usuário clássica do webmail do Zimbra devido à validação de entrada inadequada ao lidar com o cabeçalho do calendário. Um invasor pode explorar isso enviando um e-mail contendo um cabeçalho de calendário manipulado com um payload de Cross-Site Scripting (XSS) incorporado. Quando a vítima visualiza a mensagem, o payload é executado na sessão da vítima, permitindo potencialmente a execução de código JavaScript arbitrário. Aproximadamente 129.000 servidores são afetados, e o problema tem sido explorado ativamente, visando especificamente empresas de defesa e entidades governamentais.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zimbra Collaboration