CERTFR-2024-AVI-1090_Multiples vulnerabilites dans Synacor Zimbra Collaboration

AVIS CERT
CERT-FR

Publié le 18 décembre 2024 à 17h01 - Mis à jour le 5 février 2025 à 15h50

Objet

Multiples vulnérabilités dans Synacor Zimbra Collaboration

Référence

CERTFR-2024-AVI-1090

Risque(s)

  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Injection de requêtes illégitimes par rebond (CSRF)

Système(s) affecté(s)

  • Zimbra Collaboration Daffodil (10.0.0) sans le correctif 10.0.12
  • Zimbra Collaboration Daffodil (10.1.0) sans le correctif 10.1.4
  • Zimbra Collaboration Joule (8.8.15) sans le correctif 47
  • Zimbra Collaboration Kepler (9.0.0) sans le correctif 43

Résumé

De multiples vulnérabilités ont été découvertes dans Synacor Zimbra Collaboration. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une injection de code indirecte à distance (XSS) et une injection de requêtes illégitimes par rebond (CSRF).

Solution(s)

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation(s)

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2024-AVI-1090/