PT-2021-20839 · Zimbra · Zimbra Collaboration Suite+1
CVE-2021-35207
·
Publicado
2021-07-02
·
Atualizado
2023-03-30
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Zimbra Collaboration Suite, versões 8.8.0 a 8.8.15 Patch 22
Zimbra Collaboration Suite, versões 9.0.0 a 9.0.0 Patch 15
Descrição:
Existe uma falha de segurança no componente de login do Zimbra Web Client, na qual um invasor pode executar código JavaScript arbitrário. Isso é feito adicionando JavaScript executável ao parâmetro
loginErrorCode da URL de login; especificamente, o endpoint “/api/v1/login” não é mencionado, mas a URL de login é afetada.Recomendações:
Para as versões 8.8.0 a 8.8.15 Patch 22 do Zimbra Collaboration Suite, atualize para a versão 8.8.15 Patch 23 ou posterior.
Para as versões 9.0.0 a 9.0.0 Patch 15 do Zimbra Collaboration Suite, atualize para a versão 9.0.0 Patch 16 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao componente de login do Zimbra Web Client para minimizar o risco de exploração. Evite usar o parâmetro
loginErrorCode na URL de login afetada até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zimbra Collaboration Suite
Zimbra Web Client