Vulnerabilidad en Zimbra Collaboration (CVE-2024-33535)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/08/2024
Última modificación:
19/03/2025
Descripción
Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. La vulnerabilidad implica la inclusión de archivos locales (LFI) no autenticados en una aplicación web, lo que afecta específicamente el manejo del parámetro de paquetes. Los atacantes pueden aprovechar esta falla para incluir archivos locales arbitrarios sin autenticación, lo que podría conducir a un acceso no autorizado a información confidencial. La vulnerabilidad se limita a archivos dentro de un directorio específico.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zimbra:collaboration:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.0.8 (excluyendo) |
cpe:2.3:a:zimbra:collaboration:9.0.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p0:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p1:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p10:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p11:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p12:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p13:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p14:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p15:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p16:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p19:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p2:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p20:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p21:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página