Vulnérabilité dans le serveur de messagerie Zimbra

Date de publication :

CVE-2021-35209[Score CVSS v3.1 : 9.8]

Une vulnérabilité a été découverte dans le proxy Servlet du serveur de messagerie Zimbra. Un attaquant authentifié et distant peut exploiter cette vulnérabilité pour effectuer une attaque SSRF (Server-Side Request Foregery). C’est-à-dire que l’attaquant peut interagir avec le serveur, et en extraire des données sensibles via des requêtes forgées. L’exploitation se traduit par un détournement du client http de Zimbra via une requête forgée vers une URL arbitraire.

 

CVE-2021-34807 [Score CVSS v3 : 6.1]

Une vulnérabilité de redirection ouverte a été corrigée. Elle est due à un manque de vérification des données utilisateur dans la classe Java chargée de la pré-authentification dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié de rediriger un utilisateur non averti à son insu vers une page internet malveillante. 

 

CVE-2021-35208 [Score CVSS v3 : 5.4]

Une vulnérabilité de type cross site scripting (XSS) persistant a été corrigée au sein du programme ZmMailMsgView.java dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.

 

CVE-2021-35207 [Score CVSS v3 : 6.1]

Une vulnérabilité de type cross site scripting (XSS) a été corrigée au sein du client web de Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Exécution de code arbitraire
    Vol d’informations sensibles
    Violation des politiques de sécurité

Criticité

    Scores CVSS v3 : 9.8 max

Existence d’un code d’exploitation

    Il existe un procédé technique partagé publiquement concernant cette exploitation.

     

Composants vulnérables

    Zimbra version 9.0.0 avant le patch 16
    Zimbra versions antérieures à 8.8.1 patch 23

CVE

Solutions ou recommandations

Mise en place de correctifs de sécurité

Mettre à jour Zimbra vers une des versions suivantes :

  • 9.0.0 Patch 16
  • 8.8.15 Patch 23

Solution de contournement

  • Aucune solution de contournement n’est disponible publiquement à l’heure actuelle.