Vulnerabilidad en Zimbra Collaboration (CVE-2024-33536)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/08/2024
Última modificación:
25/03/2025
Descripción
Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. La vulnerabilidad se produce debido a una validación de entrada inadecuada del parámetro res, lo que permite a un atacante autenticado inyectar y ejecutar código JavaScript arbitrario dentro del contexto de la sesión del navegador de otro usuario. Al cargar un archivo JavaScript malicioso, accesible externamente, y crear una URL que contenga su ubicación en el parámetro res, el atacante puede aprovechar esta vulnerabilidad. Posteriormente, cuando otro usuario visita la URL manipulada, se ejecuta el código JavaScript malicioso.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:zimbra:collaboration:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.0.8 (excluyendo) |
cpe:2.3:a:zimbra:collaboration:9.0.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p0:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p1:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p10:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p11:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p12:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p13:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p14:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p15:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p16:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p19:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p2:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p20:*:*:*:*:*:* | ||
cpe:2.3:a:zimbra:collaboration:9.0.0:p21:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página