« Volver al listado

CVE-2024-27443

Estado: AnalizadaMedia (6.1)⚠ Explotación activa💥 Exploit

An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this via an email message containing a crafted calendar header with an embedded XSS payload. When a victim views this message in the Zimbra webmail classic interface, the payload is executed in the context of the victim's session, potentially leading to execution of arbitrary JavaScript code.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

CISA KEV — explotada activamente

💥 Exploits públicos

Hay código de explotación o plantillas de detección públicos. No es lo mismo que explotación activa confirmada (KEV), pero aumenta el riesgo: parchee con prioridad.

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

XSS en cliente web (T1189) via email con payload en header de calendario. Ejecución de JavaScript arbitrario (T1059.007) en contexto de sesión del usuario. Potencial acceso a información de sesión (T1012).

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-27443",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-27443",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "active"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-05-21T03:55:36.220790Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 6.1,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 2.7,
        "exploitabilityScore": 2.8
      },
      {
        "type": "Secondary",
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "cvssData": {
          "scope": "CHANGED",
          "version": "3.1",
          "baseScore": 6.1,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N",
          "integrityImpact": "LOW",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "LOW"
        },
        "impactScore": 2.7,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2024-08-12T15:15:20.283",
  "references": [
    {
      "url": "https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.7#Security_Fixes",
      "tags": [
        "Release Notes"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P39#Security_Fixes",
      "tags": [
        "Release Notes"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-27443",
      "tags": [
        "US Government Resource"
      ],
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
    },
    {
      "url": "https://www.welivesecurity.com/en/eset-research/operation-roundpress/",
      "tags": [
        "Press/Media Coverage"
      ],
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    },
    {
      "type": "Secondary",
      "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
      "description": [
        {
          "lang": "en",
          "value": "CWE-79"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. A Cross-Site Scripting (XSS) vulnerability exists in the CalendarInvite feature of the Zimbra webmail classic user interface, because of improper input validation in the handling of the calendar header. An attacker can exploit this via an email message containing a crafted calendar header with an embedded XSS payload. When a victim views this message in the Zimbra webmail classic interface, the payload is executed in the context of the victim's session, potentially leading to execution of arbitrary JavaScript code."
    },
    {
      "lang": "es",
      "value": "Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0 y 10.0. Existe una vulnerabilidad de cross site scripting (XSS) en la función CalendarInvite de la interfaz de usuario clásica del correo web de Zimbra, debido a una validación de entrada incorrecta en el manejo del encabezado del calendario. Un atacante puede aprovechar esto a través de un mensaje de correo electrónico que contenga un encabezado de calendario manipulado con un payload XSS incorporado. Cuando una víctima ve este mensaje en la interfaz clásica del correo web de Zimbra, el payload se ejecuta en el contexto de la sesión de la víctima, lo que potencialmente conduce a la ejecución de código JavaScript arbitrario."
    }
  ],
  "lastModified": "2026-06-17T07:19:54.627",
  "cisaActionDue": "2025-06-09",
  "cisaExploitAdd": "2025-05-19",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4CE0029A-44EA-4774-879D-5FA2D35F09BD",
              "versionEndExcluding": "10.0.7",
              "versionStartIncluding": "10.0.0"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:-:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "685D9652-2934-4C13-8B36-40582C79BFC1"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p0:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5E4DF01A-1AA9-47E8-82FD-65A02ECA1376"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "BDE59185-B917-4A81-8DE4-C65A079F52FE"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p10:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "BA3ED95F-95F2-4676-8EAF-B4B9EB64B260"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p11:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4BB93336-CC3C-4B7F-B194-7DED036ABBAF"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p12:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "876F1675-F65C-4E86-ADBD-36EB8D8A997D"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p13:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2306F526-9C56-4A57-AA9B-02F2D6058C97"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p14:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "F9EA2A61-67AA-4B7E-BC6E-80EB1363EF85"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p15:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C77A35B7-96F6-43A7-A747-C6AEEDE961E1"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p16:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DC35882B-E709-42D8-8800-F1B734CEAFC3"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p19:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B7A47276-F241-4A68-9458-E1481EBDC5E6"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p2:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "12D0D469-6C9B-4B66-9581-DC319773238A"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p20:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "40629BEB-DF4B-4FB8-8D3D-7BAC43C90766"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p21:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9503131F-CC23-4545-AE9C-9714B287CC25"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p23:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "B4CE2D12-AD31-4FED-AD0F-ADF64E92E1B1"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p24:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8113A4E3-AA96-4382-815D-6FD88BA42EC5"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p24.1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DC8C28E0-6C51-41EE-A7B2-DB185D1D8FD0"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p25:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "BC19F11D-23D9-429D-A957-D67F23A40A01"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p26:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "AAFA2EE7-C965-4F27-8CAE-E607A9F202AD"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p27:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "1D09DCF6-1C8F-4CA1-B7D4-AFDD4EB35771"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p3:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "C52705E6-2C6B-47BC-A0CD-F6AAE0BFC302"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p30:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FD1DCE2B-D944-43AE-AD0E-9282DE6D618F"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p31:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "2079B9F8-128B-487D-A965-E8B37FDF6304"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p32:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9679FD62-815E-47A8-8552-D28CE48B82B2"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p33:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D659AE6A-591E-4D5B-9781-9648250F5576"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p34:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E4054E3E-561C-4B1C-A615-3CCE5CB69D77"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p35:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4FA0E9C4-25E4-4CD6-B88A-02B413385866"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p36:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5D6F7CA3-C36A-466C-8FAD-D0B3CEF01F0E"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p37:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "9684AC81-B557-4292-8402-AE55CB2E613C"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p38:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "32A352C4-0E9C-436F-ADA7-D93492A18037"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p4:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "33F50D8C-7027-4A8D-8E95-98C224283772"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p5:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "82000BA4-1781-4312-A7BD-92EC94D137AE"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p6:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4B52D301-2559-457A-8FFB-F0915299355A"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p7:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "7215AE2C-8A33-4AB9-88D5-7C8CD11E806C"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p7.1:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "8D859F77-8E39-4D46-BC90-C5C1D805A666"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p8:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "CDC810C7-45DA-4BDF-9138-2D3B2750243E"
            },
            {
              "criteria": "cpe:2.3:a:zimbra:collaboration:9.0.0:p9:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E09D95A4-764D-4E0B-8605-1D94FD548AB2"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cve@mitre.org",
  "cisaRequiredAction": "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.",
  "cisaVulnerabilityName": "Synacor Zimbra Collaboration Suite (ZCS) Cross-Site Scripting (XSS) Vulnerability"
}