CVE-2022-24682
Se descubrió un problema en la función Calendar de Zimbra Collaboration Suite 8.8.x antes de 8.8.15 patch 30 (update 1), explotado in the wild a partir de diciembre de 2021. Un atacante podía colocar HTML con JavaScript ejecutable dentro de atributos de elementos. Este marcado queda sin escapar, lo que provoca la inyección de marcado arbitrario en el documento.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 25 feb 2022
- Las agencias federales de EE. UU. deben corregirla antes del 11 mar 2022 (BOD 22-01)
- Atacada 55 días antes de que la vulnerabilidad se hiciera pública
- Utilizada en campañas de ransomware
Apply updates per vendor instructions.
Fuente: CISA KEV · 24 abr 2024 7 nov 2023 21 oct 2023 5 oct 2023 3 ago 2023 20 mar 2023
Puntuación CVSS6.1 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NTipo de debilidad (CWE)CWE-116, CWE-116
Fabricantessynacor
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| synacor | zimbra collaboration suite | < 8.8.15 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
