Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Google обнаружила активно эксплуатируемую уязвимость в почтовом клиенте Zimbra

17/07/23

download (57)

Компания Zimbra, разработчик популярного программного обеспечения для электронной почты, предупредила о критической уязвимости в своём продукте, которая активно эксплуатируется злоумышленниками.

В Zimbra Collaboration Suite версии 8.8.15 обнаружена уязвимость безопасности, которая потенциально может нарушить конфиденциальность и целостность ваших данных”, - говорится в сообщении компании.

Компания также сообщила, что проблема была устранена и что исправление будет включено в июльское обновление, передает Securitylab. Дополнительные подробности об уязвимости пока не раскрываются, хотя Zimbra заявила, что решила проблему путём санитизации входных данных.

В качестве временного решения компания рекомендует своим клиентам применить ручное исправление, чтобы устранить вектор атаки:

  • Сделать резервную копию файла /opt/zimbra/jetty/webapps/zimbra/m/momoveto
  • Отредактировать этот файл и перейти к строке номер 40
  • Обновить значение параметра как: <input name=“st” type=“hidden” value=“${fn:escapeXml(param.st)}”/>
  • До обновления строка выглядела так: <input name=“st” type=“hidden” value=“${param.st}”/>

Хотя компания не раскрыла деталей активной эксплуатации, исследователь Google Threat Analysis Group (TAG) Мэдди Стоун сказала, что она обнаружила злоупотребление уязвимостью XSS в рамках целевой атаки. Исследователь TAG Клеман Лесинь получил благодарность за обнаружение и сообщение об ошибке.

Раскрытие информации о происходит на фоне того, как Cisco выпустила патчи для устранения критической уязвимости в своём программном обеспечении SD-WAN vManage (CVE-2023-20214, оценка CVSS: 9.1), которая могла бы позволить неаутентифицированному удалённому злоумышленнику получить права на чтение или ограниченные права на запись конфигурации затронутого экземпляра Cisco SD-WAN vManage.

“Успешная эксплуатация могла бы позволить злоумышленнику получать информацию из и отправлять информацию в конфигурацию затронутого экземпляра Cisco vManage”, - говорится в сообщении компании.

Уязвимость была исправлена в версиях 20.6.3.4, 20.6.4.2, 20.6.5.5, 20.9.3.2, 20.10.1.2 и 20.11.1.2. Компания-производитель сетевого оборудования заявила, что не знает о каком-либо злонамеренном использовании этой уязвимости.

Темы:GoogleУгрозыэлектронная почта
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Секреты опасных писем
    Юрий Иванов, технический директор ООО “АВ Софт”, руководитель направления машинного обучения, к.т.н.
    Электронная почта остается основной целью атак, а безопасность должна быть комплексной – об этом в преддверии нового года мы побеседовали с Юрием Ивановым, кандидатом технических наук, техническим директором компании “АВ Софт”, руководителем направления машинного обучения.
  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...