Zimbra Collaboration Server 10.0.x < 10.0.18、10.1.x < 10.1.13 本機檔案包含弱點

high Nessus Plugin ID 297134

概要

遠端 Web 伺服器上包含一個受伺服器端要求偽造弱點影響的 Web 應用程式。

說明

Zimbra Collaboration (ZCS) 10.0 和 10.1 的 Webmail Classic UI 中存在本機檔案包含 (LFI) 弱點,這是 RestFilter servlet 未能妥善處理使用者提供的請求參數所致。未經驗證的遠端攻擊者可特製要求並傳送給 /h/rest 端點,以影響內部要求分派機制,進而讀取 WebRoot 目錄中任意檔案。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 10.0.18、10.1.13 或更新版本。

另請參閱

https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.18

https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.13

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

Plugin 詳細資訊

嚴重性: High

ID: 297134

檔案名稱: zimbra_CVE-2025-68645.nasl

版本: 1.2

類型: combined

代理程式: unix

系列: CGI abuses

已發布: 2026/1/29

已更新: 2026/1/30

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2025-68645

CVSS v3

風險因素: High

基本分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:zimbra:collaboration_suite

必要的 KB 項目: installed_sw/zimbra_zcs

修補程式發佈日期: 2025/11/6

弱點發布日期: 2025/11/6

參考資訊

CVE: CVE-2025-68645

IAVA: 2026-A-0084