← voltar
CVE-2022-24682mediumsob ataqueransomwareCWE-116

CVE-2022-24682

70Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 6.1epss 31%
da publicação à arma
Publicada no NVD9 de fev.
CISA KEV+16d
probabilidade de exploração
31%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-11

Apply updates per vendor instructions.

Resumo

Falha de cross-site scripting (XSS) armazenado no recurso de Calendário do cliente web (Zimbra Web Client / Classic) do Zimbra Collaboration Suite 8.8.x, explorada como zero-day desde dezembro de 2021 contra alvos específicos antes da correção pública. O CVSS moderado (6.1) reflete que a exploração exige interação do usuário (abrir/visualizar um e-mail malicioso), mas na prática permitiu roubo de sessão de webmail e espionagem direcionada, por isso está no catálogo KEV da CISA.

Detalhamento técnico

A vulnerabilidade é uma injeção de markup HTML (CWE-79, XSS armazenado) no processamento de convites/itens de calendário exibidos pelo cliente web do Zimbra. O sanitizador de HTML do produto, responsável por neutralizar tags e atributos perigosos em e-mails e convites recebidos, falhava em escapar corretamente conteúdo colocado dentro de atributos de elementos HTML. Um atacante que controla o corpo de um e-mail/convite de calendário pode inserir HTML com JavaScript executável embutido em atributos de elementos (por exemplo, manipuladores de evento ou construções equivalentes), que o sanitizador não neutraliza.

Como é explorada

O vetor é um e-mail com um item de calendário malicioso enviado à vítima; basta que ela abra ou visualize a mensagem/convite no cliente web do Zimbra (Classic ou Modern) para que o JavaScript injetado seja executado no contexto da sessão autenticada do webmail — não é necessário clique em link nem download de anexo, apenas a renderização do conteúdo (UI:R no vetor CVSS). Como o script roda no mesmo contexto de origem da aplicação webmail, o impacto típico é roubo de token/cookie de sessão, leitura de e-mails da vítima e possível pivotagem para ações adicionais dentro da conta comprometida (S:C no vetor, refletindo o escopo alterado).

Versões

Afetadas
Zimbra Collaboration Suite 8.8.x anteriores ao 8.8.15 Patch 30 (update 1) — inclui todas as versões 8.8.15 anteriores a esse hotfix.
Corrigidas em
Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1 (disponibilizado a partir de 5 de fevereiro de 2022). Zimbra 9.0.0 não é afetado.

Como se proteger

A correção definitiva é atualizar para Zimbra Collaboration Suite 8.8.15 Patch 30 com o hotfix/update 1, disponibilizado pela Zimbra a partir de 5 de fevereiro de 2022 (o Patch 30 GA original, de 24/01/2022, ainda estava vulnerável; a correção efetiva do CVE-2022-24682 veio no update posterior sobre o P30). A versão 9.0.0 da linha suportada na época não era afetada porque não disponibiliza o cliente HTML vulnerável.

Como detectar

As fontes disponíveis não trazem assinaturas ou IOCs específicos (hashes, domínios, padrões de log) publicados pelo fornecedor para detecção pós-exploração; a Zimbra apenas confirmou a existência do zero-day e a disponibilidade do hotfix. Como indicador geral, administradores podem inspecionar e-mails/convites de calendário recebidos por contas de alto valor em busca de HTML anômalo dentro de atributos de elementos e correlacionar com acessos de sessão de webmail incomuns (IPs ou user-agents fora do padrão) imediatamente após a abertura de mensagens suspeitas, já que não há um padrão único e confiável de exploração documentado nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered in the Calendar feature in Zimbra Collaboration Suite 8.8.x before 8.8.15 patch 30 (update 1), as exploited in the wild starting in December 2021. An attacker could place HTML containing executable JavaScript inside element attributes. This markup becomes unescaped, causing arbitrary markup to be injected into the document.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Produtos afetados
n/a · n/a