V Zimbra Collaboration Suite bolo opravených deväť kritických zraniteľností
Vývojári Zimbra Collaboration Suite opravili 9 kritických zraniteľností, ktoré umožňujú vzdialene vykonávať príkazy cez útoky XSS alebo zneužitím implementácie SNMP. Jedna zraniteľnosť umožňuje obísť reštrikcie preposielania e-mailov. Ďalšie súvisia s chybami v kontrole oprávnení a autentifikácie.
Zraniteľné systémy:
- Zimbra Collaboration Suite 10.1.19 a staršie
Opis činnosti:
Vývojári Zimbra Collaboration Suite vydali aktualizácie produktu opravujúce deväť kritických bezpečnostných chýb. Tieto zatiaľ nedostali označenie CVE.
Jedna zo zraniteľností sa nachádza v komponente implementujúcom SNMP zodpovednom za monitorovanie sieťových prvkov. Útočníkom umožňuje injektovať príkazy.
Štyri zraniteľnosti umožňujú vykonávať útoky typu XSS v Zimbra Classic Web Client. Jedna z nich dovoľuje tvoriť uložené XSS a pomocou škodlivých príloh e-mailov vykonávať skripty. Ďalšie dovoľujú vykonávať skripty pri spracovaní/vykreslení nešpecifikovaných polí a príloh.
Ďalšia kritická zraniteľnosť umožňuje autentifikovaným útočníkom obchádzať obmedzenia pre preposielanie e-mailov a kradnúť tak e-maily.
Opravená bola aj bezpečnostná chyba kontroly prístupov v rozšírení EWS a zraniteľnosť v kontrole autorizácie pri delegovaní e-mailovej schránky.
Posledná kritická zraniteľnosť sa nachádzala v integrácii platformy Nextcloud a umožňuje vykonávať útoky typu server-side request forgery (SSRF).
Možné škody:
- Únik citlivých informácií
- Vzdialené vykonávanie kódu
- Eskalácia oprávnení
Odporúčania:
Bezodkladná aktualizácia Zimbra Collaboration Suite aspoň na verziu 10.1.20.
Odkazy: