Zimbra Collaboration Server 8.8.15 < 8.8.15 修補程式 34 多個弱點

critical Nessus Plugin ID 166098

Synopsis

遠端 Web 伺服器包含一個受多個弱點影響的 Web 應用程式。

描述

根據其自我報告的版本號碼,Zimbra Collaboration Server 受到多個弱點影響:
包括下列弱點:

- 攻擊者可利用 cpio 漏洞透過 amavisd 上傳任意檔案,而此漏洞可導致錯誤存取任何其他使用者帳戶。(CVE-2022-41352)

- Zimbra 的 sudo 組態允許 zimbra 使用者使用任意參數以 Root 身分執行 zmslapd 二進位檔。這包括在使用者定義的設定檔中指定的 .so 檔案形式的外掛程式。(CVE-2022-37393)

- webmail 的 clsearch、撰寫和行事曆元件中的 XSS 屬性所導致的資訊洩漏弱點。(CVE-2022-41349、CVE-2022-41350、CVE-2022-41351)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 8.8.15 修補程式 34 或更新版本。

另請參閱

https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P34

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

Plugin 詳細資訊

嚴重性: Critical

ID: 166098

檔案名稱: zimbra_8_8_15_p34.nasl

版本: 1.5

類型: combined

代理程式: unix

系列: CGI abuses

已發布: 2022/10/13

已更新: 2022/12/1

支持的傳感器: Nessus Agent

風險資訊

VPR

風險因素: Critical

分數: 9.6

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.7

媒介: AV:N/AC:L/Au:N/C:C/I:C/A:C

時間媒介: E:H/RL:OF/RC:C

CVSS 評分資料來源: CVE-2022-41352

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 9.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: E:H/RL:O/RC:C

弱點資訊

CPE: cpe:/a:zimbra:collaboration_suite

必要的 KB 項目: installed_sw/zimbra_zcs

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2022/10/10

弱點發布日期: 2022/9/24

CISA 已知利用日期: 2022/11/10

惡意利用途徑

Metasploit (Zimbra zmslapd arbitrary module load)

參考資訊

CVE: CVE-2022-37393, CVE-2022-41349, CVE-2022-41350, CVE-2022-41351, CVE-2022-41352

IAVA: 2022-A-0419-S