CVE-2022-24682

Moyenne6.1Publiée le 9 février 2022

Un problème a été découvert dans la fonctionnalité Calendar de Zimbra Collaboration Suite 8.8.x avant 8.8.15 patch 30 (update 1), tel qu'exploité dans la nature à partir de décembre 2021. Un attaquant pouvait placer du HTML contenant du JavaScript exécutable à l'intérieur d'attributs d'élément. Ce balisage devient non échappé, provoquant l'injection de balisage arbitraire dans le document.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 25 févr. 2022
  • Les agences fédérales américaines doivent la corriger avant le 11 mars 2022 (BOD 22-01)
  • Attaquée 55 jours avant la divulgation publique de la faille
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 24 avr. 2024 7 nov. 2023 21 oct. 2023 5 oct. 2023 3 août 2023 20 mars 2023

Score CVSS6.1 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Type de faiblesse (CWE)CWE-116, CWE-116
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite< 8.8.15

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE