PT-2021-20839 · Zimbra · Zimbra Collaboration Suite+1

CVE-2021-35207

·

Publicado

2021-07-02

·

Atualizado

2023-03-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Zimbra Collaboration Suite, versões 8.8.0 a 8.8.15 Patch 22
Zimbra Collaboration Suite, versões 9.0.0 a 9.0.0 Patch 15
Descrição:
Existe uma falha de segurança no componente de login do Zimbra Web Client, na qual um invasor pode executar código JavaScript arbitrário. Isso é feito adicionando JavaScript executável ao parâmetro loginErrorCode da URL de login; especificamente, o endpoint “/api/v1/login” não é mencionado, mas a URL de login é afetada.
Recomendações:
Para as versões 8.8.0 a 8.8.15 Patch 22 do Zimbra Collaboration Suite, atualize para a versão 8.8.15 Patch 23 ou posterior.
Para as versões 9.0.0 a 9.0.0 Patch 15 do Zimbra Collaboration Suite, atualize para a versão 9.0.0 Patch 16 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao componente de login do Zimbra Web Client para minimizar o risco de exploração. Evite usar o parâmetro loginErrorCode na URL de login afetada até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-35207

Produtos afetados

Zimbra Collaboration Suite
Zimbra Web Client