[TLP:CLEAR] Zimbra Collaboration opravuje vysoce závažnou zranitelnost
Zimbra Collaboration verzí 10.1.4 opravuje vysoce závažnou zranitelnost [1][2].
Neautentizovanému vzdálenému útočníkovi je kvůli absenci kontroly CSRF tokenu v GraphQL endpointu /service/extension/graphql umožněno prostřednictvím sociálního inženýrství vykonat útok CSRF a provádět neautorizované GraphQL operace, jako je modifikace kontaktů, změna nastavení účtu nebo přístup k citlivým uživatelským datům [2].
Zranitelnost se nachází v produktu Zimbra Collaboration ve verzích >=9.0 AND <10.1.4.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-32354 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-352: Cross-Site Request Forgery (CSRF) at cwe.mitre.org
Zranitelnost byla veřejně oznámena 29. 5. 2025.
Odkazy
Za CESNET-CERTS Michaela Ručková dne 2. 5. 2025.