PT-2022-17932 · Zarafa+3 · Zarafa Collaboration Platform+3

CVE-2022-26562

·

Publicado

2022-04-01

·

Atualizado

2024-07-04

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Kopano Core versões 11.0.2.51 e anteriores
Zarafa Collaboration Platform versões 6.30 a 6.30.8
Descrição
A vulnerabilidade permite que invasores se autentiquem mesmo que a conta de usuário ou a senha estejam expiradas. Isso se deve a um problema no arquivo provider/libserver/ECKrbAuth.cpp do Kopano Core e no arquivo provider/libserver/ECPamAuth.cpp da Plataforma de Colaboração Zarafa.
Recomendações
Para as versões 11.0.2.51 e anteriores do Kopano Core, atualize para uma versão posterior à 11.0.2.51 para resolver o problema.
Para as versões 6.30 a 6.30.8 da Plataforma de Colaboração Zarafa, considere desativar o mecanismo de autenticação no ECPamAuth.cpp até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o acesso ao módulo de autenticação afetado para minimizar o risco de exploração.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-26562
DLA-3354-1
USN-6876-1

Produtos afetados

Kopano Core
Linuxmint
Ubuntu
Zarafa Collaboration Platform