Artigos do Blog

Conteúdo novo todos os dias!

Guias e Tutoriais

Tutoriais para sua auto-ajuda

Área de Suporte

Tickets para chamado técnico

Qual artigo você está procurando?

Zimbra lança atualizações de segurança para vulnerabilidades de injeção de SQL, XSS armazenado e SSRF

Zimbra lança atualizações de segurança para vulnerabilidades de injeção de SQL, XSS armazenado e SSRF

A Zimbra lançou atualizações de software para corrigir falhas críticas de segurança em seu software de colaboração que, se exploradas com sucesso, podem resultar na divulgação de informações sob certas condições.

A vulnerabilidade, rastreada como CVE-2025-25064, carrega uma pontuação CVSS de 9,8 de um máximo de 10,0. Ela foi descrita como um bug de injeção de SQL no ponto de extremidade SOAP do ZimbraSync Service afetando versões anteriores a 10.0.12 e 10.1.4.

Decorrente da falta de higienização adequada de um parâmetro fornecido pelo usuário, a deficiência poderia ser usada como arma por invasores autenticados para injetar consultas SQL arbitrárias que poderiam recuperar metadados de e-mail “manipulando um parâmetro específico na solicitação”.

A Zimbra também disse que abordou outra vulnerabilidade crítica relacionada ao scripting entre sites armazenado (XSS) no Zimbra Classic Web Client. A falha ainda não recebeu um identificador CVE.

A correção fortalece a higienização de entrada e melhora a segurança”, disse a empresa em um comunicado, acrescentando que o problema foi corrigido nas versões 9.0.0 Patch 44, 10.0.13 e 10.1.5.

Outra vulnerabilidade abordada pelo Zimbra é a CVE-2025-25065 (pontuação CVSS: 5,3), uma falha de falsificação de solicitação do lado do servidor (SSRF) de gravidade média no componente analisador de feed RSS que permite o redirecionamento não autorizado para pontos de extremidade de rede interna.

O defeito de segurança foi corrigido nas versões 9.0.0 Patch 43, 10.0.12 e 10.1.4. Os clientes são aconselhados a atualizar para as versões mais recentes do Zimbra Collaboration para proteção ideal.

0Shares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Tem artigo novo todos os dias!

Conheça todos os conteúdos do nosso blog

Todo o conteúdo deste site é de uso exclusivo da Hostec – Soluções Digitais. Sendo proibida a reprodução ou utilização de qualquer título, sob as penas da lei brasileira de N° 9.279.
CNPJ/MF: 36.659.609/0001-14

Banner de Consentimento de Cookies by Real Cookie Banner