Zimbra Collaboration Server 9.0.0 < 9.0.0 补丁 33 多个漏洞

critical Nessus 插件 ID 178616

简介

远程 Web 服务器包含受到多种漏洞影响的 Web 应用程序。

描述

根据应用程序自我报告的版本号,Zimbra Collaboration Server 受到多个漏洞影响,其中包括:

- sfdc_preauth.jsp 组件中的漏洞。未经身份验证的远程攻击者可利用此漏洞执行任意代码。(CVE-2023-29382)

- 捆绑的 Apache HTTP Server 组件中存在的 HTTP 请求走私漏洞。攻击者可利用此漏洞绕过代理服务器中的访问控制,将非预期的 URL 代理至现有源服务器并造成缓存中毒。(CVE-2023-25690)

- 捆绑的 Apache CXF 组件中存在的 SSRF 漏洞。(CVE-2022-46364)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 9.0.0 补丁 33 或更高版本。

另见

https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P33

https://wiki.zimbra.com/wiki/Security_Center

https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories

插件详情

严重性: Critical

ID: 178616

文件名: zimbra_9_0_0_p33.nasl

版本: 1.3

类型: combined

代理: unix

系列: CGI abuses

发布时间: 2023/7/20

最近更新时间: 2023/8/3

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Low

基本分数: 3.5

时间分数: 2.7

矢量: CVSS2#AV:N/AC:M/Au:S/C:N/I:N/A:P

CVSS 分数来源: CVE-2022-22970

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2023-29382

漏洞信息

CPE: cpe:/a:zimbra:collaboration_suite

必需的 KB 项: installed_sw/zimbra_zcs

可利用: true

易利用性: Exploits are available

补丁发布日期: 2023/5/30

漏洞发布日期: 2023/5/30

参考资料信息

CVE: CVE-2022-22970, CVE-2022-46364, CVE-2023-25690, CVE-2023-29381, CVE-2023-29382, CVE-2023-34193

IAVA: 2023-A-0359-S