V Zimbra Collaboration Suite bolo opravených deväť kritických zraniteľností

Vývojári Zimbra Collaboration Suite opravili 9 kritických zraniteľností, ktoré umožňujú vzdialene vykonávať príkazy cez útoky XSS alebo zneužitím implementácie SNMP. Jedna zraniteľnosť umožňuje obísť reštrikcie preposielania e-mailov. Ďalšie súvisia s chybami v kontrole oprávnení a autentifikácie.

Zraniteľné systémy:

  • Zimbra Collaboration Suite 10.1.19 a staršie

Opis činnosti:

Vývojári Zimbra Collaboration Suite vydali aktualizácie produktu opravujúce deväť kritických bezpečnostných chýb. Tieto zatiaľ nedostali označenie CVE.

Jedna zo zraniteľností sa nachádza v komponente implementujúcom SNMP zodpovednom za monitorovanie sieťových prvkov. Útočníkom umožňuje injektovať príkazy.

Štyri zraniteľnosti umožňujú vykonávať útoky typu XSS v Zimbra Classic Web Client. Jedna z nich dovoľuje tvoriť uložené XSS a pomocou škodlivých príloh e-mailov vykonávať skripty. Ďalšie dovoľujú vykonávať skripty pri spracovaní/vykreslení nešpecifikovaných polí a príloh.

Ďalšia kritická zraniteľnosť umožňuje autentifikovaným útočníkom obchádzať obmedzenia pre preposielanie e-mailov a kradnúť tak e-maily.

Opravená bola aj bezpečnostná chyba kontroly prístupov v rozšírení EWS a zraniteľnosť v kontrole autorizácie pri delegovaní e-mailovej schránky.

Posledná kritická zraniteľnosť sa nachádzala v integrácii platformy Nextcloud a umožňuje vykonávať útoky typu server-side request forgery (SSRF).

Možné škody:

  • Únik citlivých informácií
  • Vzdialené vykonávanie kódu
  • Eskalácia oprávnení

Odporúčania:

Bezodkladná aktualizácia Zimbra Collaboration Suite aspoň na verziu 10.1.20.

Odkazy: