10 février 2025Ravie LakshmananVulnérabilité / protection des données

Zimbra a publié des mises à jour logicielles pour aborder des défauts de sécurité critiques dans son logiciel de collaboration qui, s’il est exploité avec succès, pourrait entraîner une divulgation d’informations dans certaines conditions.

La vulnérabilité, suivie comme CVE-2025-25064porte un score CVSS de 9,8 sur un maximum de 10,0. Il a été décrit comme un bogue d’injection SQL dans le point de terminaison de savon de service Zimbrasync affectant les versions avant 10.0.12 et 10.1.4.

Résultant d’un manque de désinfection adéquate d’un paramètre fourni par l’utilisateur, la lacune pourrait être armée par des attaquants authentifiés pour injecter des requêtes SQL arbitraires qui pourraient récupérer les métadonnées par e-mail en “manipulant un paramètre spécifique dans la demande”.

Cybersécurité

Zimbra a également déclaré avoir abordé une autre vulnérabilité critique liée aux scripts inter-sites stockés (XSS) dans le client Web Zimbra Classic. La faille n’a pas encore été attribuée à un identifiant CVE.

“Le correctif renforce la désinfection des entrées et améliore la sécurité”, la société dit Dans un avis, l’ajout du problème a été résolu dans les versions 9.0.0 Patch 44, 10.0.13 et 10.1.5.

Une autre vulnérabilité abordée par Zimbra est CVE-2025-25065 (Score CVSS: 5.3), une défaut de contrefaçon de demande côté serveur (SSRF) de la sévérité moyenne dans le composant RSS Feed Parser qui permet une redirection non autorisée vers des points d’extrémité du réseau interne.

Le défaut de sécurité a été corrigé dans les versions 9.0.0 Patch 43, 10.0.12 et 10.1.4. Il est conseillé aux clients de mettre à jour les dernières versions de la collaboration Zimbra pour une protection optimale.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57