Вектор уязвимости:
- Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Уровень опасности уязвимости (CVSSv3.1): 6.1+
Описание уязвимости:
Уязвимость существует в функции CalendarInvite почтового сервера Zimbra Collaboration. Данная уязвимость, связанная с межсайтовым выполнением сценариев (XSS), позволяет злоумышленнику, не прошедшему аутентификацию, выполнить произвольный JavaScript-код в контексте сеанса жертвы с помощью электронного письма, содержащего специально сформированный заголовок календаря с встроенной XSS-нагрузкой. Зафиксированы случаи использования этой уязвимости в реальных атаках.
Эксплуатация уязвимости позволяет неаутентифицированному злоумышленнику добиться выполнения произвольного JavaScript-кода в контексте сеанса жертвы.
Когда стала трендовой: 29.05.2025
Рекомендации по устранению: https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.7#Security_Fixes
Дополнительная информация:
https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P39#Security_Fixes
https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P46#Security_Fixes
https://www.welivesecurity.com/en/eset-research/operation-roundpress/
Данные актуальны на момент публикации.
Идентификаторы:
CVE-2024-27443
Вендор:
Synacor
Уязвимый продукт:
Zimbra Collaboration Suite