CVE-2022-41352

Kritisch9.8Veröffentlicht am 26. September 2022

Ein Problem wurde in Zimbra Collaboration (ZCS) 8.8.15 und 9.0 entdeckt. Ein Angreifer kann über amavis durch eine cpio-Lücke (Extraktion nach /opt/zimbra/jetty/webapps/zimbra/public) beliebige Dateien hochladen, was zu falschem Zugriff auf beliebige andere Benutzerkonten führen kann. Zimbra empfiehlt pax anstelle von cpio. Außerdem gehört pax zu den Voraussetzungen von Zimbra unter Ubuntu; pax ist jedoch nach RHEL 6 (oder CentOS 6) nicht mehr Teil einer Standard-Red-Hat-Installation. Sobald pax installiert ist, bevorzugt amavis es automatisch gegenüber cpio.

Aktiv ausgenutzt

  • Seit dem 20. Okt. 2022 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 10. Nov. 2022 beheben (BOD 22-01)
  • Erster Angriff 24 Tage nach der Veröffentlichung beobachtet
  • In Ransomware-Kampagnen eingesetzt

Apply updates per vendor instructions.

Quelle: CISA KEV · 19. Juni 2025 25. Feb. 2025 20. Feb. 2025 12. Feb. 2025 25. Juli 2024 18. Juli 2024

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-22, CWE-22
Herstellersynacor

Betroffene Produkte

HerstellerProduktVersionen
synacorzimbra collaboration suite9.0.0

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank