PT-2025-51284 · Yahoo+1 · Flickr+1

CVE-2025-67809

·

Publicado

2025-12-15

·

Atualizado

2025-12-31

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Zimbra Collaboration versões 10.0 e 10.1
Descrição Uma chave de API e um segredo do Flickr embutidos no código estão presentes no Zimlet do Flickr, publicamente acessível, utilizado pelo Zimbra Collaboration. Um atacante com acesso a essas credenciais poderia se passar pelo aplicativo legítimo e iniciar fluxos OAuth válidos do Flickr. Se um usuário for induzido a aprovar tal solicitação, o atacante poderá obter acesso aos dados do Flickr do usuário. As credenciais embutidas no código foram removidas do código do Zimlet e a chave associada foi revogada.
Recomendações Atualize para uma versão na qual as credenciais embutidas no código foram removidas.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67809

Produtos afetados

Flickr
Zimbra Collaboration