CVE-2023-37580

MEDIUM(6.1)KEVErhöhtes Risiko

Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2023-37580 ist eine Cross-Site-Scripting-Schwachstelle (XSS) im Zimbra Collaboration Suite (ZCS) 8 vor Version 8.8.15 Patch 41, die den klassischen Webclient betrifft. Ein Angreifer kann durch manipulierte Eingaben schädlichen JavaScript-Code im Browser eines Opfers ausführen, was zum Diebstahl von Sitzungsdaten, zur Manipulation von E-Mail-Inhalten oder zur Umleitung von Benutzern auf schädliche Webseiten führen kann. Die CISA hat diese Schwachstelle in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und der EPSS-Score von 93,9 % (99,9. Perzentil) deutet auf eine nahezu sichere aktive Ausnutzung hin. Trotz der mittleren CVSS-Bewertung von 6.1 stellt CVE-2023-37580 aufgrund der bestätigten Ausnutzung ein erhebliches Sicherheitsrisiko für alle Zimbra-Installationen dar.

KEV-Informationen

Hersteller
Synacor
Produkt
Zimbra Collaboration Suite (ZCS)
Hinzugefügt am
27. Juli 2023
Fälligkeitsdatum
17. August 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
synacorzimbra collaboration suite>= 8.8.0, < 8.8.15; 8.8.15

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)

Bei dieser Schwachstellenart werden Benutzereingaben nicht ausreichend bereinigt, bevor sie in dynamisch generierte Webseiten eingebettet werden. Im Fall des Zimbra Classic Web Client ermöglicht diese XSS-Schwachstelle einem Angreifer, bösartigen JavaScript-Code in den Kontext der Webanwendung einzuschleusen und im Browser des Opfers auszuführen.

Mehr erfahren: CWE-79 — Improper Neutralization of Input During Web Page Generation

Auswirkungsanalyse

CVE-2023-37580 ist eine über das Netzwerk ausnutzbare Schwachstelle mit geringer Angriffskomplexität, die keine Authentifizierung erfordert. Allerdings ist eine Benutzerinteraktion notwendig, da das Opfer auf einen manipulierten Link klicken oder eine präparierte Seite besuchen muss. Vertraulichkeit (Gering): Durch die XSS-Schwachstelle können Angreifer Sitzungscookies, E-Mail-Inhalte oder andere sensible Informationen aus dem Browser des Opfers stehlen. Integrität (Gering): Angreifer können den angezeigten Inhalt der Zimbra-Weboberfläche manipulieren, Phishing-Formulare einschleusen oder Benutzeraktionen im Kontext des angemeldeten Benutzers durchführen. Der Scope ist als geändert (Changed) bewertet, was bedeutet, dass die Auswirkungen über die eigentliche verwundbare Komponente hinausgehen können. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem EPSS-Score von 93,9 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung dieser Zimbra-XSS-Schwachstelle außerordentlich hoch.

Exploit-Reifegrad

Die CISA hat bestätigt, dass CVE-2023-37580 aktiv in freier Wildbahn ausgenutzt wird, und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 93,9 % (99,9. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin. Öffentliche Informationen zu Patches und Sicherheitsupdates sind über die Zimbra Security Center und die Openwall-Mailingliste verfügbar, was darauf hindeutet, dass detaillierte Schwachstelleninformationen öffentlich zugänglich sind und die Entwicklung von Exploits erleichtern. Da für die Ausnutzung lediglich ein manipulierter Link erforderlich ist, ist die Hürde für Angreifer besonders niedrig.

Behebung

  1. Herstelleranweisungen befolgen: Wenden Sie die von Synacor/Zimbra bereitgestellten Sicherheitsupdates an. Die CISA forderte eine Behebung bis zum 17. August 2023. Konsultieren Sie das Zimbra Security Center für die neuesten Patches.
  2. Versionsupgrade durchführen: Aktualisieren Sie Zimbra Collaboration Suite 8 auf mindestens Version 8.8.15 Patch 41, um die XSS-Schwachstelle im Classic Web Client zu schließen.
  3. Web Application Firewall (WAF) einsetzen: Implementieren Sie WAF-Regeln, die bekannte XSS-Angriffsmuster in Anfragen an den Zimbra Classic Web Client erkennen und blockieren.
  4. Content Security Policy (CSP) konfigurieren: Implementieren Sie strenge CSP-Header, um die Ausführung von Inline-JavaScript einzuschränken und das Risiko von XSS-Angriffen zu reduzieren.
  5. Überwachung und Erkennung: Überprüfen Sie Webserver-Logs auf verdächtige Anfragen mit ungewöhnlichen JavaScript-Fragmenten oder kodierten Payloads. Informieren Sie Benutzer über die Gefahren verdächtiger Links in E-Mails.

Technische Details

CVE-2023-37580 basiert auf einer unzureichenden Neutralisierung von Benutzereingaben bei der Generierung von Webseiten (CWE-79, Cross-Site Scripting) im Zimbra Classic Web Client. Die Schwachstelle ermöglicht es einem Angreifer, schädlichen JavaScript-Code über manipulierte Eingaben in die Webanwendung einzuschleusen, der dann im Browser des Opfers ausgeführt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N zeigt, dass die Ausnutzung über das Netzwerk mit geringer Komplexität und ohne Authentifizierung erfolgt, jedoch eine Benutzerinteraktion erfordert. Der geänderte Scope (S:C) bedeutet, dass der eingeschleuste Code im Sicherheitskontext des Browsers ausgeführt wird und Zugriff auf Daten anderer Ursprünge erlangen kann. Die geringen Auswirkungen auf Vertraulichkeit und Integrität spiegeln wider, dass der Angriff auf die Möglichkeiten des Client-Browsers beschränkt ist.

Häufig gestellte Fragen

Wird CVE-2023-37580 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-37580 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine bestätigte aktive Ausnutzung bedeutet. Der EPSS-Score von 93,9 % unterstreicht die sehr hohe Wahrscheinlichkeit weiterer Angriffe. Trotz der mittleren Schweregradbewertung sollte die Behebung priorisiert werden.

Welche Produkte sind von CVE-2023-37580 betroffen?

Betroffen ist die Zimbra Collaboration Suite (ZCS) 8 vor Version 8.8.15 Patch 41, insbesondere der Zimbra Classic Web Client. Alle Organisationen, die Zimbra ZCS 8 in einer verwundbaren Version einsetzen, sollten umgehend aktualisieren.

Wie behebe ich CVE-2023-37580?

Aktualisieren Sie Zimbra Collaboration Suite 8 auf Version 8.8.15 Patch 41 oder höher. Ergänzend sollten Sie WAF-Regeln zur Erkennung von XSS-Angriffen implementieren und Content Security Policy Header konfigurieren, um die Ausführung von Inline-JavaScript einzuschränken.

Wie schwerwiegend ist CVE-2023-37580?

Mit einem CVSS-Score von 6.1 wird CVE-2023-37580 als MEDIUM eingestuft. Allerdings liegt der EPSS-Score bei 93,9 % (99,9. Perzentil), was auf eine extrem hohe Ausnutzungswahrscheinlichkeit hinweist. Die bestätigte aktive Ausnutzung durch die CISA macht diese Schwachstelle trotz des mittleren Schweregrades zu einer dringenden Priorität.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score46.71%
EPSS-Perzentil98.7%

Daten

Veröffentlicht31. Juli 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.