CVE-2022-24682

Mittel6.1Veröffentlicht am 9. Februar 2022

Es wurde ein Problem in der Calendar-Funktion in Zimbra Collaboration Suite 8.8.x vor 8.8.15 Patch 30 (Update 1) entdeckt, das ab Dezember 2021 in freier Wildbahn ausgenutzt wurde. Ein Angreifer konnte HTML mit ausführbarem JavaScript in Elementattributen platzieren. Dieses Markup wird unescaped, wodurch beliebiges Markup in das Dokument injiziert wird.

Aktiv ausgenutzt

  • Seit dem 25. Feb. 2022 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 11. März 2022 beheben (BOD 22-01)
  • Angegriffen 55 Tage bevor die Schwachstelle öffentlich wurde
  • In Ransomware-Kampagnen eingesetzt

Apply updates per vendor instructions.

Quelle: CISA KEV · 24. Apr. 2024 7. Nov. 2023 21. Okt. 2023 5. Okt. 2023 3. Aug. 2023 20. März 2023

CVSS-Score6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Schwachstellentyp (CWE)CWE-116, CWE-116
Herstellersynacor

Betroffene Produkte

HerstellerProduktVersionen
synacorzimbra collaboration suite< 8.8.15

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank