Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Webmail Classic UI en Zimbra Collaboration (CVE-2024-54663)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/12/2024
Última modificación:
11/06/2025

Descripción

Se descubrió un problema en Webmail Classic UI en Zimbra Collaboration (ZCS) 9.0, 10.0 y 10.1. Existe una vulnerabilidad de inclusión de archivos locales (LFI) en el endpoint /h/rest, que permite a atacantes remotos autenticados incluir y acceder a archivos confidenciales en el directorio WebRoot. La explotación requiere un token de autenticación válido e implica la manipulación de una solicitud maliciosa dirigida a rutas de archivos específicas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 10.0.11 (excluyendo)
cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:* 10.1.0 (incluyendo) 10.1.3 (excluyendo)