CVE-2023-34192criticalbajo ataqueCWE-79

CVE-2023-34192

Publicada el · Actualizada el

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9epss 77%
de la publicación al arma
Publicada en NVD6 jul
CISA KEV+600d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
síCISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

En resumen

Una falla de seguridad en Zimbra ZCS 8.8.15 permite que un usuario autenticado inyecte scripts maliciosos a través de la función de guardado automático de borradores, que se ejecutan en los navegadores de otros usuarios. Esto puede llevar al robo de cuentas o datos.

Detalle técnico

Vulnerabilidad de Cross-Site Scripting (XSS) en el endpoint /h/autoSaveDraft de Zimbra ZCS 8.8.15 permite que un atacante autenticado inyecte código JavaScript arbitrario ejecutado en el contexto de sesiones de otros usuarios. La vulnerabilidad requiere autenticación previa y puede resultar en secuestro de sesión, robo de credenciales o distribución de malware dentro del sistema de correo.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Cross Site Scripting vulnerability in Zimbra ZCS v.8.8.15 allows a remote authenticated attacker to execute arbitrary code via a crafted script to the /h/autoSaveDraft function.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Productos afectados
n/a · n/a