Zimbra Collaboration Suite 跨網站指令碼漏洞
發佈日期: 2025年10月06日
風險: 高度風險
類型: 伺服器 - 互聯網應用伺服器
於 Zimbra Collaboration Suite 發現一個漏洞。遠端攻擊者可利用此漏洞,於目標系統觸發跨網站指令碼。
注意:
CVE-2025-27915 正在被廣泛利用。由於 ICS 檔案中 HTML 內容的清理不足,導致 Classic Web Client 中存在儲存型跨網站指令碼漏洞。因此,風險等級被評為高度風險。
影響
- 跨網站指令碼
受影響之系統或技術
- Zimbra Collaboration Kepler 9.0.0 P44 之前的版本
- Zimbra Collaboration Daffodil 10.0.13 之前的版本
- Zimbra Collaboration Daffodil 10.1.5 之前的版本
解決方案
在安裝軟體之前,請先瀏覽供應商之網站,以獲得更多詳細資料。
安裝軟件供應商提供的修補程式:
- https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P44#Security_Fixes
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.13#Security_Fixes
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.5#Security_Fixes
漏洞識別碼
資料來源
相關連結
- https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P44#Security_Fixes
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.13#Security_Fixes
- https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.5#Security_Fixes
- https://www.bleepingcomputer.com/news/security/hackers-exploited-zimbra-flaw-as-zero-day-using-icalendar-files/
沒有留言:
發佈留言