Vulnérabilité dans le serveur de messagerie Zimbra
Date de publication :
CVE-2021-35209[Score CVSS v3.1 : 9.8]
Une vulnérabilité a été découverte dans le proxy Servlet du serveur de messagerie Zimbra. Un attaquant authentifié et distant peut exploiter cette vulnérabilité pour effectuer une attaque SSRF (Server-Side Request Foregery). C’est-à-dire que l’attaquant peut interagir avec le serveur, et en extraire des données sensibles via des requêtes forgées. L’exploitation se traduit par un détournement du client http de Zimbra via une requête forgée vers une URL arbitraire.
CVE-2021-34807 [Score CVSS v3 : 6.1]
Une vulnérabilité de redirection ouverte a été corrigée. Elle est due à un manque de vérification des données utilisateur dans la classe Java chargée de la pré-authentification dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié de rediriger un utilisateur non averti à son insu vers une page internet malveillante.
CVE-2021-35208 [Score CVSS v3 : 5.4]
Une vulnérabilité de type cross site scripting (XSS) persistant a été corrigée au sein du programme ZmMailMsgView.java dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.
CVE-2021-35207 [Score CVSS v3 : 6.1]
Une vulnérabilité de type cross site scripting (XSS) a été corrigée au sein du client web de Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
-
Exécution de code arbitraire
Vol d’informations sensibles
Violation des politiques de sécurité
Criticité
-
Scores CVSS v3 : 9.8 max
Existence d’un code d’exploitation
-
Il existe un procédé technique partagé publiquement concernant cette exploitation.
Composants vulnérables
-
Zimbra version 9.0.0 avant le patch 16
Zimbra versions antérieures à 8.8.1 patch 23
CVE
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour Zimbra vers une des versions suivantes :
- 9.0.0 Patch 16
- 8.8.15 Patch 23
Solution de contournement
- Aucune solution de contournement n’est disponible publiquement à l’heure actuelle.