CVE-2018-6882

Moyenne6.1Publiée le 27 mars 2018

Vulnérabilité de cross-site scripting (XSS) dans la fonction ZmMailMsgView.getAttachmentLinkHtml de Zimbra Collaboration Suite (ZCS) avant 8.7 Patch 1 et 8.8.x avant 8.8.7 pouvant permettre à des attaquants distants d'injecter du script web ou du HTML arbitraire via un en-tête Content-Location dans une pièce jointe d'e-mail.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 19 avr. 2022
  • Les agences fédérales américaines doivent la corriger avant le 10 mai 2022 (BOD 22-01)
  • Première attaque observée 1478 jours après la divulgation
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 19 avr. 2022 14 avr. 2022

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-79, CWE-79
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 8.7.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE