Vulnérabilité dans le serveur de messagerie Zimbra

Date de publication :

CVE-2021-35209[Score CVSS v3.1 : 9.8]
Une vulnérabilité a été découverte dans le proxy Servlet du serveur de messagerie Zimbra. Un attaquant authentifié et distant peut exploiter cette vulnérabilité pour effectuer une attaque SSRF (Server-Side Request Foregery). C’est-à-dire que l’attaquant peut interagir avec le serveur, et en extraire des données sensibles via des requêtes forgées. L’exploitation se traduit par un détournement du client http de Zimbra via une requête forgée vers une URL arbitraire.
 

CVE-2021-34807 [Score CVSS v3 : 6.1]
Une vulnérabilité de redirection ouverte a été corrigée. Elle est due à un manque de vérification des données utilisateur dans la classe Java chargée de la pré-authentification dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié de rediriger un utilisateur non averti à son insu vers une page internet malveillante. 
 

CVE-2021-35208 [Score CVSS v3 : 5.4]
Une vulnérabilité de type cross site scripting (XSS) persistant a été corrigée au sein du programme ZmMailMsgView.java dans Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.
 

CVE-2021-35207 [Score CVSS v3 : 6.1]
Une vulnérabilité de type cross site scripting (XSS) a été corrigée au sein du client web de Zimbra. Son exploitation peut permettre à un attaquant distant et non authentifié d’exécuter de code arbitraire ou d’obtenir des informations sensibles.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire
  • Vol d’informations sensibles
  • Violation des politiques de sécurité

Criticité

  • Scores CVSS v3 : 9.8 max

Existence d’un code d’exploitation

  • Il existe un procédé technique partagé publiquement concernant cette exploitation.
     

Composants vulnérables

  • Zimbra version 9.0.0 avant le patch 16
  • Zimbra versions antérieures à 8.8.1 patch 23

CVE

Solutions ou recommandations

Mise en place de correctifs de sécurité

Mettre à jour Zimbra vers une des versions suivantes :

  • 9.0.0 Patch 16
  • 8.8.15 Patch 23

Solution de contournement

  • Aucune solution de contournement n’est disponible publiquement à l’heure actuelle.