CVE-2022-24682
medium · 6.1Actively exploitedOn the CISA Known Exploited Vulnerabilities catalog
Apply updates per vendor instructions.
Added 2022-02-25Remediation due 2022-03-11
A public exploit / detection template exists
Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates →
An issue was discovered in the Calendar feature in Zimbra Collaboration Suite 8.8.x before 8.8.15 patch 30 (update 1), as exploited in the wild starting in December 2021. An attacker could place HTML containing executable JavaScript inside element attributes. This markup becomes unescaped, causing arbitrary markup to be injected into the document.
6.1
CVSS
30.9%
EPSS (exploit prob.)
98th
EPSS percentile
2022-02-09
Published
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Weaknesses
CWE-116
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| synacor | zimbra_collaboration_suite | >= 8.8.0, < 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
| synacor | zimbra_collaboration_suite | 8.8.15 |
Check a specific version with /api/v1/cve/match.
References
- https://blog.zimbra.com/2022/02/hotfix-available-5-feb-for-zero-day-exploit-vulnerability-in-zimbra-8-8-15/
- https://wiki.zimbra.com/wiki/Security_Center
- https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P30
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- https://www.volexity.com/blog/2022/02/03/operation-emailthief-active-exploitation-of-zero-day-xss-vulnerability-in-zimbra/
- https://blog.zimbra.com/2022/02/hotfix-available-5-feb-for-zero-day-exploit-vulnerability-in-zimbra-8-8-15/
- https://wiki.zimbra.com/wiki/Security_Center
- https://wiki.zimbra.com/wiki/Zimbra_Releases/8.8.15/P30
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- https://www.volexity.com/blog/2022/02/03/operation-emailthief-active-exploitation-of-zero-day-xss-vulnerability-in-zimbra/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24682
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2022-24682