In der Groupware Zimbra Collaboration Suite ZCS wurde eine Sicherheitslücke entdeckt, die es einem Angreifer erlaubt, nicht authorisierte Operationen in einem Benutzeraccount auszuführen, E-Mails zu lesen und zu versenden. Damit diese Sicherheitslücke ausgenutzt werden kann, müssen folgende Bedingungen erfüllt sein:
Betroffen von dieser Sicherheitslücke sind alle Zimbra ZCS Versionen die älter als ZCS 9.0.0 sind. Mit Stand vom 05.02.2022 12:00 Uhr liegen entsprechende Patches sowohl für aktuelle, als auch für ältere (eigentlich nicht mehr unterstützte) Versionen vor. Der Patch ist auf allen von managedhosting.de betriebenen Instanzen bereits installiert.
Bei näherer Betrachtung handelt es sich auch nicht direkt bzw. nur z. T. um ein XSS (Cross-Site-Scripting) Problem. Die eigentliche Ursache ist eine mangelnde Parameter- bzw. Eingabekontrolle im Quelltext des Legacy- HTML- Clients.
Weiterführende Informationen: