В Zimbra Collaboration (ZCS) до версии 10.1.17 в классическом веб-клиенте Zimbra существует уязвимость хранимого межсайтового скриптинга (XSS) из-за недостаточной очистки определенного содержимого вложений во время встроенного предварительного просмотра. Злоумышленник может отправить специально созданное электронное письмо, содержащее вредоносное вложение, которое при предварительном просмотре пользователем выполняет произвольный JavaScript в сеансе браузера жертвы. Успешная эксплуатация может позволить злоумышленнику выполнить несанкционированные действия от имени пользователя-жертвы, что потенциально может привести к краже данных или несанкционированному доступу к конфиденциальной информации.
Показать оригинальное описание (EN)
In Zimbra Collaboration (ZCS) before 10.1.17, a stored cross-site scripting (XSS) vulnerability exists in the Zimbra Classic Web Client due to insufficient sanitization of specific attachment content during inline preview. An attacker can send a crafted email containing a malicious attachment that, when previewed by a user, executes arbitrary JavaScript within the victim's browser session. Successful exploitation may allow an attacker to perform unauthorized actions on behalf of the victim user, potentially leading to data exfiltration or unauthorized access to sensitive information.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Zimbra Collaboration
cpe:2.3:a:zimbra:collaboration:*:*:*:*:*:*:*:*
|
— |
10.1.17
|