PT-2022-17932 · Zarafa+3 · Zarafa Collaboration Platform+3
CVE-2022-26562
·
Publicado
2022-04-01
·
Atualizado
2024-07-04
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Kopano Core versões 11.0.2.51 e anteriores
Zarafa Collaboration Platform versões 6.30 a 6.30.8
Descrição
A vulnerabilidade permite que invasores se autentiquem mesmo que a conta de usuário ou a senha estejam expiradas. Isso se deve a um problema no arquivo provider/libserver/ECKrbAuth.cpp do Kopano Core e no arquivo provider/libserver/ECPamAuth.cpp da Plataforma de Colaboração Zarafa.
Recomendações
Para as versões 11.0.2.51 e anteriores do Kopano Core, atualize para uma versão posterior à 11.0.2.51 para resolver o problema.
Para as versões 6.30 a 6.30.8 da Plataforma de Colaboração Zarafa, considere desativar o mecanismo de autenticação no ECPamAuth.cpp até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o acesso ao módulo de autenticação afetado para minimizar o risco de exploração.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kopano Core
Linuxmint
Ubuntu
Zarafa Collaboration Platform