CVE-2023-37580
<span style="color: #ff0000;"><strong>\[Mise à jour du 26 juillet 2023\] Publication du correctif de sécurité par l'éditeur </strong></span> <span style="color: #ff0000;">Le 26 juillet 2023, l'éditeur a publié un correctif de sécurité \[1\] pour cette vulnérabilité immatriculée CVE-2023-37580. Il est donc fortement recommandé de déployer le correctif P41 pour toutes les versions 8.8.15 du produit Zimbra Collaboration Suite.</span> Le 13 juillet 2023, Zimbra a publié un avis de sécurité alertant de l'existence d'une vulnérabilité affectant sa solution Collaboration Suite dans la version 8.8.15 Cette vulnérabilité permet à un attaquant de réaliser une injection de code indirecte (*XSS*) pour porter atteinte à l'intégrité des données et la confidentialité des données. Aucun identifiant CVE ne lui a été attribué au moment de la publication de la présente alerte. <span style="text-decoration: underline;">Le CERT-FR rappelle que les versions 8.x antérieures à 8.8.15 ne sont plus supportées</span>. \[Mise à jour du 18 juillet 2023\] L'éditeur confirme que toutes les versions 8.x sont affectées. L'éditeur indique que <span style="text-decoration: underline;">cette vulnérabilité est activement exploité</span>e alors qu'une version corrective n'est pas disponible.
EPSS 93.92% · 99.9th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Synacor | Zimbra Collaboration |
Exploit Intelligence
- CIRCL seen: CVE-2023-37580 (circl-sighting)
- CIRCL seen: CVE-2023-37580 (circl-sighting)
- CIRCL seen: CVE-2023-37580 (circl-sighting)
- CIRCL seen: CVE-2023-37580 (circl-sighting)
- CIRCL exploited: CVE-2023-37580 (circl-sighting)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-37580 (circl)
- https://wiki.zimbra.com/wiki/Security_Center (circl)
- [oss-security] 20231117 CVE-2023-37580 (and others): XSS vulnerabilities in Zimbra Collaboration Suite (circl)
- https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy (circl)
- Reflected XSS in /m/moveto (Synacor Zimbra) (gpz)
…and 51 more exploits
Timeline
- Jul 17, 2023 CVE Published
- Jul 26, 2023 PoC Published
- Jul 27, 2023 CISA KEV Added
- Jul 27, 2023 PoC Published
- Aug 1, 2023 EPSS Score
- Aug 1, 2023 Nuclei Template
- Aug 1, 2023 Fix Commit
- Sep 4, 2023 EPSS Score
- Oct 8, 2023 EPSS Score
- Nov 11, 2023 EPSS Score
- Dec 15, 2023 EPSS Score
- Dec 23, 2023 EPSS Score