Kritikus Zimbra-hiba: célzott e-mailekkel rosszindulatú kód futtatható a felhasználói munkamenetekben

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Zimbra arra kéri az ügyfeleit, hogy telepítsék a legújabb frissítéseket, mert egy kritikus biztonsági sebezhetőség érinti a Classic Web Clientet, amely tetszőleges kód futtatásához vezethet.

A sebezhetőséget úgy írták le, mint egy tárolt cross-site scripting (XSS) hibát. Ennek kihasználásával speciálisan összeállított e-mailek rosszindulatú szkripteket futtathatnak a felhasználó munkamenetében. Még nem kapott CVE-azonosítót.

„A frissítés egy biztonsági problémát javít a Classic Web Clientben, amelynél egy speciálisan összeállított e-mail rosszindulatú kódot futtathatott, amikor a felhasználó megnyitotta az üzenetet” – közölte a Zimbra közleménye. „Kihasználása esetén hozzáférést adhat a postafiók tartalmához, a munkamenet adataihoz vagy a fiók beállításaihoz.”

XSS sebezhetőség akkor alakul ki, amikor egy alkalmazás nem megfelelő ellenőrzés vagy kódolás mellett épít be ellenőrizetlen adatot egy weboldalba. Így a támadók rosszindulatú JavaScript kódot fecskendezhetnek be és futtathatnak az áldozatok böngészőjében, ami munkamenet-eltérítéshez, hitelesítő adatok ellopásához és fiókok feltöréséhez vezethet.

A tárolt XSS, más néven perzisztens XSS olyan hiba, amikor a befecskendezett szkript tartósan a célrendszeren marad, például egy adatbázisban, látszólag ártalmatlan komment vagy fórumbejegyzés formájában. Így minden látogató veszélybe kerül, amint betöltődik a böngészőjében az az oldal, amely tartalmazza a JavaScript kódot.

Bár a Zimbra nem említi, hogy a sebezhetőséget már aktívan kihasználnák, az XSS hibák évek óta vonzzák a támadókat a Zimbra esetében. Kártékony szereplők már 2021 decemberében is megpróbálták fegyverként használni az ilyen sebezhetőségeket.

Tavaly októberben egy tárolt XSS hiba a Classic Web Clientben (CVE-2025-27915, CVSS pontszám: 5,4) állítólag nulladik napi sebezhetőségként jelent meg a brazil hadsereget célzó támadásokban, bár a Zimbra akkor a The Hacker Newsnak azt mondta, nem talált erre utaló bizonyítékot.

Támadók más XSS sebezhetőségeket is kihasználtak, például a CVE-2023-37580 és a CVE-2024-27443 azonosítójú hibákat. A visszaélés magas kockázata miatt a felhasználóknak azt javasolják, hogy a lehető legjobb védelem érdekében frissítsenek a Zimbra Collaboration Suite 10.1.19-es verziójára.