В Zimbra обнаружена критическая уязвимость, позволяющая выполнять код через письма
Компания Zimbra уведомила пользователей о критической уязвимости, затрагивающей Classic Web Client, и настоятельно рекомендует установить соответствующие обновления.
Суть проблемы
Уязвимость классифицирована как хранимая межсайтовая скриптовая атака (stored XSS). Она позволяет злоумышленникам создавать специально сформированные электронные письма, которые при открытии способны выполнять вредоносные скрипты в рамках сессии пользователя.
Потенциально это может привести к выполнению произвольного кода в контексте учётной записи жертвы, что делает уязвимость критической с точки зрения безопасности.
Статус исправления
На данный момент уязвимости ещё не присвоен идентификатор CVE. Zimbra уже выпустила обновления, устраняющие проблему, и рекомендует всем клиентам, использующим Classic Web Client, установить их как можно скорее.
Подробности о конкретных версиях, подверженных уязвимости, и технические детали эксплуатации компания пока не раскрывает публично, ограничившись общим описанием характера угрозы.
Рекомендации
Администраторам почтовых серверов на базе Zimbra следует в приоритетном порядке проверить используемую версию платформы и применить доступные патчи. Учитывая, что атака реализуется через обычные письма, особое внимание стоит уделить оперативности обновления, поскольку эксплуатация не требует сложных условий — достаточно, чтобы пользователь открыл вредоносное сообщение в интерфейсе Classic Web Client.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.