CVE-2022-24682
Synacor Zimbra Collaborate Suite (ZCS) क्रॉस-साइट स्क्रिप्टिंग भेद्यता
- प्रकाशित
- 9 फ़र॰ 2022
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 फ़र॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Zimbra Collaboration Suite 8.8.x, 8.8.15 patch 30 (update 1) से पहले के संस्करणों में Calendar सुविधा में एक समस्या पाई गई, जिसका दिसंबर 2021 से वास्तविक दुनिया में शोषण किया जा रहा था। एक हमलावर element attributes के अंदर निष्पादन योग्य JavaScript युक्त HTML रख सकता था। यह मार्कअप unescaped हो जाता है, जिससे दस्तावेज़ में मनमाना मार्कअप इंजेक्ट हो जाता है।
स्रोत
1- CVE-2022-24086पता लगाना
एक हमलावर एलिमेंट एट्रिब्यूट्स के अंदर निष्पादन योग्य (executable) JavaScript युक्त HTML रख सकता है। यह मार्कअप अनएस्केप्ड (unescaped) रह जाता है, जिससे दस्तावेज़ (document) में मनमाना (arbitrary) मार्कअप इंजेक्ट किया जा सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।