← voltar
CVE-2024-27443

CVE-2024-27443

CVSS 6.1 MEDIUMEPSS 19.7%● KEVCWE-79
Em resumo

Uma falha no recurso de calendário do Zimbra Collaboration permite que atacantes injetem código malicioso em mensagens de email. Quando a vítima abre essas mensagens no webmail, o código é executado no navegador dela, podendo comprometer sua conta.

Detalhe técnico

Vulnerabilidade de Cross-Site Scripting (XSS) no recurso CalendarInvite do Zimbra ZCS 9.0 e 10.0, causada por validação inadequada de entrada no cabeçalho do calendário. O vetor de ataque é baseado em email; o atacante cria um cabeçalho de calendário com payload XSS que executa no contexto da sessão da vítima ao ser visualizado na interface webmail clássica, possibilitando execução de JavaScript arbitrário.

Resumo gerado e traduzido por IA a partir da descrição oficial.
An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this via an email message containing a crafted calendar header with an embedded XSS payload. When a victim views this message in the Zimbra webmail classic interface, the payload is executed in the context of the victim's session, potentially leading to execution of arbitrary JavaScript code.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Produtos afetados
n/a · n/a

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →