CVE-2022-24682
Un problème a été découvert dans la fonctionnalité Calendar de Zimbra Collaboration Suite 8.8.x avant 8.8.15 patch 30 (update 1), tel qu'exploité dans la nature à partir de décembre 2021. Un attaquant pouvait placer du HTML contenant du JavaScript exécutable à l'intérieur d'attributs d'élément. Ce balisage devient non échappé, provoquant l'injection de balisage arbitraire dans le document.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 25 févr. 2022
- Les agences fédérales américaines doivent la corriger avant le 11 mars 2022 (BOD 22-01)
- Attaquée 55 jours avant la divulgation publique de la faille
- Utilisée dans des campagnes de rançongiciel
Apply updates per vendor instructions.
Source : CISA KEV · 24 avr. 2024 7 nov. 2023 21 oct. 2023 5 oct. 2023 3 août 2023 20 mars 2023
Score CVSS6.1 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NType de faiblesse (CWE)CWE-116, CWE-116
Éditeurssynacor
Produits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| synacor | zimbra collaboration suite | < 8.8.15 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
