CVE-2022-41352

Critique9.8Publiée le 26 septembre 2022

Un problème a été découvert dans Zimbra Collaboration (ZCS) 8.8.15 et 9.0. Un attaquant peut téléverser des fichiers arbitraires via amavis par le biais d'une faille cpio (extraction vers /opt/zimbra/jetty/webapps/zimbra/public) pouvant conduire à un accès incorrect à tout autre compte utilisateur. Zimbra recommande pax plutôt que cpio. De plus, pax figure parmi les prérequis de Zimbra sur Ubuntu ; toutefois, pax ne fait plus partie d'une installation Red Hat par défaut après RHEL 6 (ou CentOS 6). Une fois pax installé, amavis le préfère automatiquement à cpio.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 20 oct. 2022
  • Les agences fédérales américaines doivent la corriger avant le 10 nov. 2022 (BOD 22-01)
  • Première attaque observée 24 jours après la divulgation
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 19 juin 2025 25 févr. 2025 20 févr. 2025 12 févr. 2025 25 juil. 2024 18 juil. 2024

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-22, CWE-22
Éditeurssynacor

Produits concernés

ÉditeursProduitVersions
synacorzimbra collaboration suite9.0.0

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE