CVE-2018-6882

MEDIUM(6.1)KEVRansomwareErhöhtes Risiko

Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2018-6882 ist eine Cross-Site-Scripting-Schwachstelle (XSS) in der Synacor Zimbra Collaboration Suite (ZCS), einer weit verbreiteten Enterprise-E-Mail- und Kollaborationsplattform. Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebige Webskripte oder HTML in die Anwendung einzuschleusen, die dann im Kontext der Browser-Sitzungen anderer Benutzer ausgeführt werden. Die XSS-Schwachstelle in der Zimbra Collaboration Suite kann genutzt werden, um Sitzungstoken zu stehlen, Benutzer auf Phishing-Seiten umzuleiten oder Aktionen im Namen authentifizierter Benutzer durchzuführen. Die CISA hat CVE-2018-6882 in den KEV-Katalog mit einer Behebungsfrist bis zum 10. Mai 2022 aufgenommen, und die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt. Das EPSS-Perzentil von etwa 98 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
19. April 2022
Fälligkeitsdatum
10. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite< 8.7.0; 8.7.0; 8.8.0; 8.8.1; 8.8.2; 8.8.3; 8.8.4; 8.8.5; 8.8.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

Die Cross-Site-Scripting-Schwachstelle in der Zimbra Collaboration Suite tritt auf, wenn benutzerseitige Eingaben ohne ordnungsgemäße Bereinigung oder Kodierung in die Webseitenausgabe eingebunden werden. Bei CVE-2018-6882 versäumt es die Anwendung, schädliche Eingaben ausreichend zu neutralisieren, was einem Angreifer ermöglicht, JavaScript oder HTML einzuschleusen, das im Browser anderer authentifizierter ZCS-Benutzer ausgeführt wird und Session-Hijacking, Datendiebstahl und nicht autorisierte Aktionen ermöglicht.

Mehr erfahren: CWE-79 — Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

Auswirkungsanalyse

CVE-2018-6882 ist über das Netzwerk aus der Ferne ausnutzbar und kann ohne Authentifizierung des Angreifers ausgelöst werden, wobei jedoch eine Benutzerinteraktion erforderlich ist, damit das Opfer auf das eingeschleuste Skript trifft, typischerweise durch das Öffnen einer schädlichen E-Mail oder das Anklicken eines manipulierten Links. Die XSS-Schwachstelle beeinträchtigt primär die Vertraulichkeit, indem Angreifern ermöglicht wird, Sitzungscookies, Authentifizierungstoken und sensible E-Mail-Inhalte von authentifizierten Zimbra-Benutzern zu stehlen. Die Integrität der Benutzersitzungen wird kompromittiert, da Angreifer Aktionen im Namen der Opfer durchführen können, einschließlich des Lesens, Sendens und Löschens von E-Mails sowie der Modifikation von Kontoeinstellungen. Das EPSS-Perzentil von etwa 98 % weist auf sehr hohe Ausnutzungsaktivität hin, und die CISA hat bestätigt, dass CVE-2018-6882 bekanntermaßen in Ransomware-Angriffen eingesetzt wird, was die Bedrohungslage für Organisationen mit verwundbaren Zimbra-Deployments erheblich verschärft.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2018-6882 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 10. Mai 2022 aufgenommen hat. Die Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt, was darauf hinweist, dass kriminelle Gruppen diese Zimbra-XSS-Lücke als Teil umfassenderer Angriffsketten aktiv nutzen. Das EPSS-Perzentil von etwa 98 % deutet auf sehr hohe Ausnutzungsaktivität hin, was mit der weiten Verbreitung der Zimbra Collaboration Suite in Unternehmensumgebungen und der einfachen Ausnutzbarkeit von Cross-Site-Scripting-Schwachstellen übereinstimmt.

Behebung

  1. Zimbra Collaboration Suite sofort aktualisieren, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Wenden Sie die ZCS-Sicherheitspatches an, die die Cross-Site-Scripting-Schwachstelle auf allen Zimbra-Servern in Ihrer Umgebung beheben.

  2. Content Security Policy (CSP) Header implementieren auf der Zimbra-Weboberfläche, um die Ausführung von Inline-Skripten einzuschränken und die Quellen zu begrenzen, von denen Skripte geladen werden können, als Defense-in-Depth gegen XSS-Angriffe.

  3. HttpOnly- und Secure-Flags aktivieren auf allen Zimbra-Sitzungscookies, um JavaScript-basiertes Session-Stealing durch XSS-Angriffe zu verhindern. Konfigurieren Sie den Zimbra-Server so, dass HttpOnly-, Secure- und SameSite-Attribute auf Authentifizierungscookies gesetzt werden.

  4. Auf Indikatoren für XSS-Ausnutzung überwachen, indem Zimbra-Webserver-Logs auf verdächtige Anfragemuster mit kodierten Skript-Tags, ungewöhnlichen URL-Parametern und Anzeichen von Session-Hijacking wie gleichzeitigen Sitzungen von verschiedenen IP-Adressen für dasselbe Benutzerkonto überprüft werden.

  5. Ransomware-Incident-Response-Verfahren vorbereiten angesichts der bestätigten Verbindung dieser Schwachstelle mit Ransomware-Kampagnen. Stellen Sie sicher, dass E-Mail-Server-Backups aktuell und offline gespeichert sind, implementieren Sie E-Mail-spezifische Überwachung auf Anzeichen einer Kontokompromittierung und setzen Sie WAF-Regeln zur Filterung gängiger XSS-Payloads ein.

Technische Details

CVE-2018-6882 ist eine Cross-Site-Scripting-Schwachstelle (CWE-79) in der Synacor Zimbra Collaboration Suite, die aus unzureichender Eingabevalidierung und Ausgabekodierung in der Verarbeitung benutzerseitiger Daten durch die Webanwendung resultiert. Wenn die Anwendung Benutzereingaben ohne ordnungsgemäße Bereinigung in HTML-Antworten einbindet, kann ein Angreifer JavaScript-Code einschleusen, der im Browser-Kontext anderer authentifizierter ZCS-Benutzer ausgeführt wird. Der Angriffsvektor ist netzwerkbasiert und erfordert eine Interaktion des Opfers mit dem schädlichen Inhalt, etwa das Betrachten einer E-Mail mit dem eingeschleusten Skript oder das Anklicken eines manipulierten Links. Sobald das eingeschleuste Skript in der Browser-Sitzung des Opfers ausgeführt wird, hat es vollen Zugriff auf das DOM des Zimbra-Web-Clients, Sitzungscookies und kann authentifizierte API-Aufrufe an den Zimbra-Server im Namen des Opfers durchführen.

Häufig gestellte Fragen

Wird CVE-2018-6882 aktiv ausgenutzt?

Ja, CVE-2018-6882 wird aktiv ausgenutzt, auch in Ransomware-Kampagnen. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 10. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 98 % bestätigt eine sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2018-6882 betroffen?

CVE-2018-6882 betrifft die Synacor Zimbra Collaboration Suite (ZCS), eine Enterprise-E-Mail- und Kollaborationsplattform. Organisationen, die verwundbare Versionen von ZCS betreiben, sollten sofort Patches anwenden.

Wie behebe ich CVE-2018-6882?

Wenden Sie das Zimbra-Collaboration-Suite-Sicherheitsupdate an, das die XSS-Schwachstelle behebt. Implementieren Sie Content-Security-Policy-Header, aktivieren Sie HttpOnly- und Secure-Flags auf Sitzungscookies und setzen Sie eine Web Application Firewall mit XSS-Filterregeln ein.

Wie schwerwiegend ist CVE-2018-6882?

CVE-2018-6882 ist eine schwerwiegende Schwachstelle mit einem EPSS-Perzentil von etwa 98 % und bestätigter Nutzung in Ransomware-Angriffen. Die XSS-Lücke ermöglicht Angreifern das Hijacking von Zimbra-Benutzersitzungen, den Diebstahl von E-Mail-Inhalten und die Durchführung nicht autorisierter Aktionen.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score25.42%
EPSS-Perzentil97.8%

Daten

Veröffentlicht27. März 2018
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.