← volver
CVE-2022-24682mediumbajo ataqueransomwareCWE-116

CVE-2022-24682

70Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 6.1epss 31%
de la publicación al arma
Publicada en NVD9 feb
CISA KEV+16d
probabilidad de explotación
31%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-11

Apply updates per vendor instructions.

Resumen

Falha de cross-site scripting (XSS) armazenado no recurso de Calendário do cliente web (Zimbra Web Client / Classic) do Zimbra Collaboration Suite 8.8.x, explorada como zero-day desde dezembro de 2021 contra alvos específicos antes da correção pública. O CVSS moderado (6.1) reflete que a exploração exige interação do usuário (abrir/visualizar um e-mail malicioso), mas na prática permitiu roubo de sessão de webmail e espionagem direcionada, por isso está no catálogo KEV da CISA.

Detalle técnico

A vulnerabilidade é uma injeção de markup HTML (CWE-79, XSS armazenado) no processamento de convites/itens de calendário exibidos pelo cliente web do Zimbra. O sanitizador de HTML do produto, responsável por neutralizar tags e atributos perigosos em e-mails e convites recebidos, falhava em escapar corretamente conteúdo colocado dentro de atributos de elementos HTML. Um atacante que controla o corpo de um e-mail/convite de calendário pode inserir HTML com JavaScript executável embutido em atributos de elementos (por exemplo, manipuladores de evento ou construções equivalentes), que o sanitizador não neutraliza.

Cómo se explota

O vetor é um e-mail com um item de calendário malicioso enviado à vítima; basta que ela abra ou visualize a mensagem/convite no cliente web do Zimbra (Classic ou Modern) para que o JavaScript injetado seja executado no contexto da sessão autenticada do webmail — não é necessário clique em link nem download de anexo, apenas a renderização do conteúdo (UI:R no vetor CVSS). Como o script roda no mesmo contexto de origem da aplicação webmail, o impacto típico é roubo de token/cookie de sessão, leitura de e-mails da vítima e possível pivotagem para ações adicionais dentro da conta comprometida (S:C no vetor, refletindo o escopo alterado).

Versiones

Afectadas
Zimbra Collaboration Suite 8.8.x anteriores ao 8.8.15 Patch 30 (update 1) — inclui todas as versões 8.8.15 anteriores a esse hotfix.
Corregidas en
Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1 (disponibilizado a partir de 5 de fevereiro de 2022). Zimbra 9.0.0 não é afetado.

Cómo protegerse

A correção definitiva é atualizar para Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1, disponibilizado pela Zimbra a partir de 5 de fevereiro de 2022 (o Patch 30 GA original, de 24/01/2022, ainda estava vulnerável; a correção efetiva do CVE-2022-24682 veio no update posterior sobre o P30). A versão 9.0.0 da linha suportada na época não era afetada porque não disponibiliza o cliente HTML vulnerável.

Cómo detectar

As fontes disponíveis não trazem assinaturas ou IOCs específicos (hashes, domínios, padrões de log) publicados pelo fornecedor para detecção pós-exploração; a Zimbra apenas confirmou a existência do zero-day e a disponibilidade do hotfix. Como indicador geral, administradores podem inspecionar e-mails/convites de calendário recebidos por contas de alto valor em busca de HTML anômalo dentro de atributos de elementos e correlacionar com acessos de sessão de webmail incomuns (IPs ou user-agents fora do padrão) imediatamente após a abertura de mensagens suspeitas, já que não há um padrão único e confiável de exploração documentado nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An issue was discovered in the Calendar feature in Zimbra Collaboration Suite 8.8.x before 8.8.15 patch 30 (update 1), as exploited in the wild starting in December 2021. An attacker could place HTML containing executable JavaScript inside element attributes. This markup becomes unescaped, causing arbitrary markup to be injected into the document.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Productos afectados
n/a · n/a