← back
CVE-2022-24682mediumunder attackransomwareCWE-116

CVE-2022-24682

70Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 6.1epss 31%
from disclosure to weapon
Published on NVDFeb 9
CISA KEV+16d
exploitation probability
31%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-11

Apply updates per vendor instructions.

Summary

Falha de cross-site scripting (XSS) armazenado no recurso de Calendário do cliente web (Zimbra Web Client / Classic) do Zimbra Collaboration Suite 8.8.x, explorada como zero-day desde dezembro de 2021 contra alvos específicos antes da correção pública. O CVSS moderado (6.1) reflete que a exploração exige interação do usuário (abrir/visualizar um e-mail malicioso), mas na prática permitiu roubo de sessão de webmail e espionagem direcionada, por isso está no catálogo KEV da CISA.

Technical detail

A vulnerabilidade é uma injeção de markup HTML (CWE-79, XSS armazenado) no processamento de convites/itens de calendário exibidos pelo cliente web do Zimbra. O sanitizador de HTML do produto, responsável por neutralizar tags e atributos perigosos em e-mails e convites recebidos, falhava em escapar corretamente conteúdo colocado dentro de atributos de elementos HTML. Um atacante que controla o corpo de um e-mail/convite de calendário pode inserir HTML com JavaScript executável embutido em atributos de elementos (por exemplo, manipuladores de evento ou construções equivalentes), que o sanitizador não neutraliza.

How it’s exploited

O vetor é um e-mail com um item de calendário malicioso enviado à vítima; basta que ela abra ou visualize a mensagem/convite no cliente web do Zimbra (Classic ou Modern) para que o JavaScript injetado seja executado no contexto da sessão autenticada do webmail — não é necessário clique em link nem download de anexo, apenas a renderização do conteúdo (UI:R no vetor CVSS). Como o script roda no mesmo contexto de origem da aplicação webmail, o impacto típico é roubo de token/cookie de sessão, leitura de e-mails da vítima e possível pivotagem para ações adicionais dentro da conta comprometida (S:C no vetor, refletindo o escopo alterado).

Versions

Affected
Zimbra Collaboration Suite 8.8.x anteriores ao 8.8.15 Patch 30 (update 1) — inclui todas as versões 8.8.15 anteriores a esse hotfix.
Fixed in
Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1 (disponibilizado a partir de 5 de fevereiro de 2022). Zimbra 9.0.0 não é afetado.

How to protect

A correção definitiva é atualizar para Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1, disponibilizado pela Zimbra a partir de 5 de fevereiro de 2022 (o Patch 30 GA original, de 24/01/2022, ainda estava vulnerável; a correção efetiva do CVE-2022-24682 veio no update posterior sobre o P30). A versão 9.0.0 da linha suportada na época não era afetada porque não disponibiliza o cliente HTML vulnerável.

How to detect

As fontes disponíveis não trazem assinaturas ou IOCs específicos (hashes, domínios, padrões de log) publicados pelo fornecedor para detecção pós-exploração; a Zimbra apenas confirmou a existência do zero-day e a disponibilidade do hotfix. Como indicador geral, administradores podem inspecionar e-mails/convites de calendário recebidos por contas de alto valor em busca de HTML anômalo dentro de atributos de elementos e correlacionar com acessos de sessão de webmail incomuns (IPs ou user-agents fora do padrão) imediatamente após a abertura de mensagens suspeitas, já que não há um padrão único e confiável de exploração documentado nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An issue was discovered in the Calendar feature in Zimbra Collaboration Suite 8.8.x before 8.8.15 patch 30 (update 1), as exploited in the wild starting in December 2021. An attacker could place HTML containing executable JavaScript inside element attributes. This markup becomes unescaped, causing arbitrary markup to be injected into the document.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Affected products
n/a · n/a