CVE-2022-41352
Se descubrió un problema en Zimbra Collaboration (ZCS) 8.8.15 y 9.0. Un atacante puede subir archivos arbitrarios a través de amavis mediante una laguna de cpio (extracción a /opt/zimbra/jetty/webapps/zimbra/public) que puede conducir a un acceso incorrecto a las cuentas de cualquier otro usuario. Zimbra recomienda pax en lugar de cpio. Además, pax está en los requisitos previos de Zimbra en Ubuntu; sin embargo, pax ya no forma parte de una instalación predeterminada de Red Hat después de RHEL 6 (o CentOS 6). Una vez instalado pax, amavis lo prefiere automáticamente sobre cpio.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 20 oct 2022
- Las agencias federales de EE. UU. deben corregirla antes del 10 nov 2022 (BOD 22-01)
- Primer ataque observado 24 días después de la divulgación
- Utilizada en campañas de ransomware
Apply updates per vendor instructions.
Fuente: CISA KEV · 19 jun 2025 25 feb 2025 20 feb 2025 12 feb 2025 25 jul 2024 18 jul 2024
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| synacor | zimbra collaboration suite | 9.0.0 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
