CVE-2022-24682
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha de cross-site scripting (XSS) armazenado no recurso de Calendário do cliente web (Zimbra Web Client / Classic) do Zimbra Collaboration Suite 8.8.x, explorada como zero-day desde dezembro de 2021 contra alvos específicos antes da correção pública. O CVSS moderado (6.1) reflete que a exploração exige interação do usuário (abrir/visualizar um e-mail malicioso), mas na prática permitiu roubo de sessão de webmail e espionagem direcionada, por isso está no catálogo KEV da CISA.
Detalhamento técnico
A vulnerabilidade é uma injeção de markup HTML (CWE-79, XSS armazenado) no processamento de convites/itens de calendário exibidos pelo cliente web do Zimbra. O sanitizador de HTML do produto, responsável por neutralizar tags e atributos perigosos em e-mails e convites recebidos, falhava em escapar corretamente conteúdo colocado dentro de atributos de elementos HTML. Um atacante que controla o corpo de um e-mail/convite de calendário pode inserir HTML com JavaScript executável embutido em atributos de elementos (por exemplo, manipuladores de evento ou construções equivalentes), que o sanitizador não neutraliza.
Como é explorada
O vetor é um e-mail com um item de calendário malicioso enviado à vítima; basta que ela abra ou visualize a mensagem/convite no cliente web do Zimbra (Classic ou Modern) para que o JavaScript injetado seja executado no contexto da sessão autenticada do webmail — não é necessário clique em link nem download de anexo, apenas a renderização do conteúdo (UI:R no vetor CVSS). Como o script roda no mesmo contexto de origem da aplicação webmail, o impacto típico é roubo de token/cookie de sessão, leitura de e-mails da vítima e possível pivotagem para ações adicionais dentro da conta comprometida (S:C no vetor, refletindo o escopo alterado).
Versões
Como se proteger
A correção definitiva é atualizar para Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1, disponibilizado pela Zimbra a partir de 5 de fevereiro de 2022 (o Patch 30 GA original, de 24/01/2022, ainda estava vulnerável; a correção efetiva do CVE-2022-24682 veio no update posterior sobre o P30). A versão 9.0.0 da linha suportada na época não era afetada porque não disponibiliza o cliente HTML vulnerável.
Como detectar
As fontes disponíveis não trazem assinaturas ou IOCs específicos (hashes, domínios, padrões de log) publicados pelo fornecedor para detecção pós-exploração; a Zimbra apenas confirmou a existência do zero-day e a disponibilidade do hotfix. Como indicador geral, administradores podem inspecionar e-mails/convites de calendário recebidos por contas de alto valor em busca de HTML anômalo dentro de atributos de elementos e correlacionar com acessos de sessão de webmail incomuns (IPs ou user-agents fora do padrão) imediatamente após a abertura de mensagens suspeitas, já que não há um padrão único e confiável de exploração documentado nas fontes consultadas.