跳到主要内容

中危

Synacor Zimbra Collaboration Suite (ZCS)跨站脚本漏洞(CVE-2025-48700)

2025-06-23 00:00:00 公开 ,2026-04-21 05:07:35 更新

  • CISA KEV
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-79 (Cross-site Scripting)
CAPEC:
CAPEC-209 (XSS Using MIME Type Mismatch) CAPEC-588 (DOM-Based XSS) CAPEC-591 (Reflected XSS) CAPEC-592 (Stored XSS) CAPEC-63 (Cross-Site Scripting (XSS)) CAPEC-85 (AJAX Footprinting)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2026-04-20 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v3.1 风险值
6.1

详细信息

漏洞类型
其他
漏洞描述
Zimbra Collaboration是Zimbra公司的一个开源企业级电子邮件与协作平台,支持邮件、日历、文档管理及团队协作功能。Zimbra Collaboration 8.8.15版本、9.0版本、10.0版本和10.1版本存Classic UI在渲染HTML邮件内容时,对特定的标签结构和属性值(特别是包含 @import 指令和其他脚本注入向量的内容)过滤不足,可能允许攻击者在用户会话中执行任意JavaScript,从而可能导致对敏感信息的未经授权的访问。
修复建议
请升级到8.8.15 Patch 47、9.0.0 Patch 43、10.0.12、10.1.4或更高版本,参考链接: https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

参考链接