跳到主要内容

中危

Zimbra Collaboration Suite日历功能跨站脚本漏洞

2022-02-09 03:19:04 公开 ,2026-08-07 09:55:37 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-116 (Improper Encoding or Escaping of Output)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2022-02-04 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:N/I:P/A:N
CVSS v2 风险值
4.3
CVSS v3 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v3 风险值
6.1
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS v3.1 风险值
6.1

详细信息

漏洞类型
跨站脚本
漏洞描述
Synacor Zimbra Collaboration Suite(ZCS)是美国Synacor公司的一款开源协同办公套件。该产品包括WebMail、日历、通信录等。Zimbra Collaboration Suite 8.8.x到8.8.15 patch 30 (update 1)日历功能存在安全漏洞,该漏洞源于攻击者可利用该漏洞可以将包含可执行JavaScript的HTML放在元素属性中。此标记变为未转义的,从而导致将任意标记注入到文档中。
修复建议
升级至Zimbra协作套件的最新版本(8.8.15或更高版本),可于2022年2月4日从Zimbras博客获得: https://blog.zimbra.com/2022/02/hotfix-available-5-feb-for-zero-day-exploit-vulnerability-in-zimbra-8-8-15/

参考链接