PT-2025-51284 · Yahoo+1 · Flickr+1
CVE-2025-67809
·
Publicado
2025-12-15
·
Atualizado
2025-12-31
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Zimbra Collaboration versões 10.0 e 10.1
Descrição
Uma chave de API e um segredo do Flickr embutidos no código estão presentes no Zimlet do Flickr, publicamente acessível, utilizado pelo Zimbra Collaboration. Um atacante com acesso a essas credenciais poderia se passar pelo aplicativo legítimo e iniciar fluxos OAuth válidos do Flickr. Se um usuário for induzido a aprovar tal solicitação, o atacante poderá obter acesso aos dados do Flickr do usuário. As credenciais embutidas no código foram removidas do código do Zimlet e a chave associada foi revogada.
Recomendações
Atualize para uma versão na qual as credenciais embutidas no código foram removidas.
Exploit
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flickr
Zimbra Collaboration