A Zimbra kritikus SNMP parancs-injektálási és négy XSS sebezhetőséget foltoz be

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Zimbra javításokat adott ki több kritikus biztonsági probléma megoldására, köztük egy parancs-injektálási sebezhetőségre a Simple Network Management Protocol (SNMP) felügyeleti komponensében.

Összesen kilenc biztonsági sebezhetőséget javítottak a Zimbra 10.1.20 kiadásban. A lista élén egy parancs-injektálási sebezhetőség áll az SNMP felügyeleti komponensben, amikor az SNMP értesítések engedélyezve vannak.

Emellett négy cross-site scripting (XSS) hibát is kijavítottak a Classic Web Client felületben:

  • Egy tárolt cross-site scripting (XSS) sebezhetőség, amely bizonyos feltételek mellett lehetővé tehette, hogy rosszindulatú csatolmányfájl-nevek scriptet futtassanak.
  • Egy XSS sebezhetőség, amelyben speciálisan kialakított mezők bizonyos feltételek mellett rosszindulatú scriptet futtathattak.
  • Egy XSS sebezhetőség, amelyben egy speciálisan kialakított mező a megjelenítéskor rosszindulatú scriptet futtathatott.
  • Egy XSS sebezhetőség, amelyben speciálisan kialakított csatolmányok a megjelenítéskor rosszindulatú scriptet futtathattak.

Ettől függetlenül javításokat adtak ki egy levéltovábbítási korlátozás megkerülésére szolgáló hibára (CVE-2026-50055) is, amely lehetővé tehette hitelesített felhasználók számára, hogy e-maileket szivárogtassanak ki akkor is, ha a levéltovábbítási korlátozások engedélyezve vannak. A sebezhetőség felfedezéséért és bejelentéséért a Rapid7 biztonsági kutatóját, Jonah Burgess-t ismerték el.

A cég nem közölt további részleteket, csak annyit írt, hogy „az iparági bevált gyakorlatoknak megfelelően a biztonsági sebezhetőségek javításával kapcsolatos információk nyilvánosságra hozatalát korlátozzuk”.

A kiadás alig több mint egy héttel azután érkezett, hogy a Zimbra kijavított egy kritikus, tárolt XSS sebezhetőséget a Classic Web Client felületben, amely tetszőleges kód végrehajtásához vezethetett.

Bár a most azonosított sebezhetőségek egyikét sem jelölték aktívan kihasználtként, a levelezőszoftver XSS hibáit korábban többször is kihasználták támadók. Emiatt különösen fontos, hogy az ügyfelek mielőbb telepítsék a frissítéseket, és így biztonságban tartsák a környezetüket.