Средний6.1
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVE-2024-27443

Вектор уязвимости: 

  • Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  • Уровень опасности уязвимости (CVSSv3.1): 6.1+

Описание уязвимости:

Уязвимость существует в функции CalendarInvite почтового сервера Zimbra Collaboration. Данная уязвимость, связанная с межсайтовым выполнением сценариев (XSS), позволяет злоумышленнику, не прошедшему аутентификацию, выполнить произвольный JavaScript-код в контексте сеанса жертвы с помощью электронного письма, содержащего специально сформированный заголовок календаря с встроенной XSS-нагрузкой. Зафиксированы случаи использования этой уязвимости в реальных атаках.

Эксплуатация уязвимости позволяет неаутентифицированному злоумышленнику добиться выполнения произвольного JavaScript-кода в контексте сеанса жертвы.

Когда стала трендовой: 29.05.2025

Рекомендации по устранению: https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.7#Security_Fixes

Дополнительная информация:

https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P39#Security_Fixes

https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P46#Security_Fixes

https://www.welivesecurity.com/en/eset-research/operation-roundpress/

 

Данные актуальны на момент публикации.

Идентификаторы:

CVE-2024-27443

Вендор:

Synacor

Уязвимый продукт:

Zimbra Collaboration Suite