PT-2025-5617 · Zimbra · Zimbra Collaboration

Byc_404

·

Publicado

2024-12-17

·

Atualizado

2025-03-20

·

CVE-2025-25064

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: Zimbra Collaboration versões 10.0.x até 10.0.11 Zimbra Collaboration versões 10.1.x até 10.1.3
Descrição: A questão está relacionada a uma vulnerabilidade de injeção de SQL no endpoint SOAP do Serviço ZimbraSync devido à sanitização insuficiente de um parâmetro fornecido pelo usuário. Atacantes autenticados podem explorar essa vulnerabilidade manipulando um parâmetro específico na requisição, permitindo-lhes injetar consultas SQL arbitrárias que poderiam recuperar metadados de e-mail. Estima-se que mais de 420.000 serviços estejam potencialmente afetados.
Recomendações: Zimbra Collaboration versões 10.0.x até 10.0.11: Atualize para a versão 10.0.12 ou posterior para resolver o problema. Zimbra Collaboration versões 10.1.x até 10.1.3: Atualize para a versão 10.1.4 ou posterior para resolver o problema. Como medida de contorno temporária, considere restringir o acesso ao endpoint SOAP do Serviço ZimbraSync até que um patch seja aplicado.

Correção

RCE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-04092
CVE-2025-25064

Produtos afetados

Zimbra Collaboration