BDU:2024-07171 (CVE-2024-45518) — уязвимость корпоративной системы управления электронной почтой Zimbra Collaboration Suite (ZCS)

По данным БДУ ФСТЭК России, по состоянию на 18.09.2024.

Высокий — 7.1/10 Устранена

Уязвимость корпоративной системы управления электронной почтой Zimbra Collaboration Suite (ZCS) связана с недостаточной проверкой поступающих запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку

Кого касается и что делать

  • Уязвимое ПО: Zimbra Collaboration Suite (Zimbra) — версии от 10.0.0 до 10.0.9, от 10.1.0 до 10.1.1
  • Что делать: уязвимость устранена производителем — применить исправления: wiki.zimbra.com, wiki.zimbra.com, wiki.zimbra.com

Сведения об уязвимости

Идентификаторы BDU:2024-07171 · CVE-2024-45518
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.1; CVSS 2.0 — 7.5)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
атака по сети, низкая сложность, нужны права пользователя, без участия пользователя, высокое влияние на конфиденциальность, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость корпоративной системы управления электронной почтой Zimbra Collaboration Suite (ZCS), связанная с недостаточной проверкой поступающих запросов, позволяющая нарушителю осуществить SSRF-атаку
Даты Опубликована: 18.09.2024 · Обновлена ФСТЭК: 18.09.2024 · Выявлена: 04.09.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-918 — серверная фальсификация запросов
Класс уязвимости Уязвимость кода · Способ эксплуатации: подмена при взаимодействии

Уязвимое ПО

  • Zimbra Collaboration Suite (Zimbra) — версии от 10.0.0 до 10.0.9, от 10.1.0 до 10.1.1 · сетевое программное средство

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: