CVE-2025-25064: SQL Injection in Zimbra

Zimbra ist eine weit verbreitete Collaboration- und Groupware-Plattform, die Unternehmen und Organisationen vor allem für E-Mail, Kalender, Kontakte und Aufgaben-Management nutzen. Die Lösung umfasst einen Server mit umfangreichen Funktionen (z. B. Webmail, mobile Synchronisierung) und wird häufig als On-Premises- oder Cloud-Variante eingesetzt.

Nach jüngsten Erkenntnissen weist Zimbra Collaboration in den Versionen 10.0.x vor 10.0.12 sowie 10.1.x vor 10.1.4 eine Sicherheitslücke (CVE-2025-25064) in der Komponente „ZimbraSync Service SOAP endpoint“ auf, die als SQL-Injection klassifiziert ist. Diese Schwachstelle entsteht durch unzureichende Eingabesäuberung eines von Anwendern gesendeten Parameters. Authentifizierte Angreifer können so manipulierte Anfragen an den Server senden, wodurch sich potenziell beliebige SQL-Befehle ausführen lassen. Auf diese Weise können zum Beispiel E-Mail-Metadaten abgegriffen oder andere vertrauliche Informationen ausgelesen werden. Die CVSS Bewertung 9.8 CRITICAL mit Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H deutet darauf hin, dass diese Lücke besonders einfach ausnutzbar und gefährlich ist.

Anwenderinnen und Anwender von Zimbra sollten jedoch rasch handeln und auf die Versionen 10.0.12 bzw. 10.1.4 oder höher aktualisieren, in denen das Problem behoben ist. Zusätzliche Informationen und Sicherheits-Hinweise finden sich in den offiziellen Zimbra-Sicherheitsadvisories sowie den entsprechenden Release Notes.

Related Posts

ChatGPT-4o: Jailbreak-Exploit "Time Bandit"

Das CERT Coordination Center (CERT/CC) hat eine Schwachstelle in ChatGPT-4o entdeckt, die als “Time Bandit” bekannt ist. Dieser Exploit erlaubt es Angreifern, die Sicherheitsmechanismen des KI-Modells zu umgehen und Inhalte zu generieren, die sonst blockiert wĂĽrden. Der Angriff erfolgt durch gezielte Befragung des Chatbots zu historischen Zeiträumen, wodurch eine sogenannte “Timeline-Confusion” entsteht.

Read More

Phishing Bedrohung durch Scalable Vector Graphics (SVG)

Laut Sophos wird in aktuellen Phishing-Kampagnen verstärkt das Grafikdateiformat SVG (Scalable Vector Graphics) missbraucht, um Schutzmechanismen von Mail-Gateways und Sicherheitslösungen zu umgehen. Die Dateien, die als Anhang in Spam-E-Mails verschickt werden, verweisen beim Öffnen im Browser (Standardprogramm unter Windows) auf externe Webseiten, hinter denen sich gefälschte Anmeldedialoge oder sogar Malware verbergen.

Read More

Browser Syncjacking Angriffe: Vorsicht bei Browser Extensions

Browser Syncjacking ist eine neu entdeckte Angriffsmethode, die zeigt, wie schnell und unbemerkt ein Browser – und letztlich auch das gesamte System – kompromittiert werden kann. Was auf den ersten Blick nach einer harmlosen Browser-Erweiterung aussieht, kann in Wirklichkeit dazu genutzt werden, sensible Daten wie Passwörter oder Dokumente abzugreifen und sogar tiefgehenden Zugriff auf den Computer des Opfers zu erlangen.

Read More