網易首頁 > 網易號 > 正文 申請入駐

【安全圈】超一萬臺 Zimbra 服務器易受持續 XSS 攻擊

0
分享至

關鍵詞

黑客攻擊

據非營利性安全組織 Shadowserver 稱,超一萬臺暴露在互聯網上的 Zimbra 協作套件(ZCS)實例,因一個跨站腳本(XSS)安全漏洞,正面臨持續攻擊風險。

Zimbra 是一款廣受歡迎的電子郵件與協作軟件套件,全球數億人在使用,其中包括數百家政府機構和數千家企業。

該漏洞編號為 CVE - 2025 - 48700,影響 ZCS 8.8.15、9.0、10.0 和 10.1 版本。未經身份驗證的攻擊者利用此漏洞,可在用戶會話中執行任意 JavaScript 代碼,進而獲取敏感信息。

2025 年 6 月,Synacor 發布安全補丁修復該漏洞,并警告稱,利用 CVE - 2025 - 48700 的攻擊無需用戶交互,用戶在 Zimbra 經典用戶界面查看精心制作的惡意電子郵件時,攻擊即可觸發。

周一,美國網絡安全和基礎設施安全局(CISA)基于該漏洞已被主動利用的證據,將 CVE - 2025 - 48700 標記為在實際中被濫用的漏洞,并將其添加到已知被利用漏洞(KEV)目錄中。

美國網絡安全機構還責令聯邦政府行政部門(FCEB)在三天內,即 4 月 23 日前,保障其 Zimbra 服務器的安全。

周五,互聯網安全監督組織 Shadowserver 也發出警告,超 10500 臺暴露在互聯網上的 Zimbra 服務器仍未打補丁,其中大部分位于亞洲(3794 臺)和歐洲(3793 臺)。

雖然 CISA 未公布 CVE - 2025 - 48700 攻擊的具體細節,但另一個 XSS 漏洞(編號為 CVE - 2025 - 66376,11 月初修復),自 1 月起被國家級支持的 APT28(又名 “奇幻熊”、“鍶”)軍事黑客,用于針對烏克蘭政府實體的網絡釣魚攻擊。

賽克雷特實驗室(Seqrite Labs)的安全研究人員將此次網絡釣魚活動代號為 “幽靈郵件行動”(Operation GhostMail)。該活動還針對烏克蘭國家水文局(隸屬于基礎設施部的關鍵基礎設施實體,提供導航、海事和水文支持),當收件人在存在漏洞的 Zimbra 網絡郵件會話中打開惡意電子郵件時,就會收到經過混淆的 JavaScript 有效載荷。

賽克雷特實驗室當時表示:“該網絡釣魚郵件沒有惡意附件、可疑鏈接或宏。整個攻擊鏈都在一封郵件的 HTML 正文中,沒有惡意附件?!?/p>

Zimbra 的漏洞經常在攻擊中被利用,近年來已導致數千臺易受攻擊的電子郵件服務器遭到入侵。

例如,2023 年 2 月,俄羅斯 “冬季鼬”(Winter Vivern)網絡間諜利用另一個反射型 XSS 漏洞,入侵 Zimbra 網絡郵件門戶,竊取與北約結盟的組織和個人(包括軍事人員、政府官員和外交官)收發的電子郵件。

最近,在 2024 年 10 月,美國和英國網絡機構警告稱,與俄羅斯對外情報局(SVR)有關聯的 APT29(又名 “舒適熊”、“午夜暴風雪”)黑客,正在 “大規?!?攻擊易受攻擊的 Zimbra 服務器,利用的安全漏洞此前已被用于竊取電子郵件賬戶憑證。


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
車越造越大,我被卡在停車位出不來了......

車越造越大,我被卡在停車位出不來了......

樓市前線
2026-04-27 21:26:22
莫氏雞煲佛山第一家分店試營業,不少顧客冒雨捧場,負責人稱叫號小哥忙到崩潰

莫氏雞煲佛山第一家分店試營業,不少顧客冒雨捧場,負責人稱叫號小哥忙到崩潰

極目新聞
2026-04-29 22:21:23
我賣掉房子把錢分給子女,小兒子抱著我痛哭。三天后大兒媳來電話

我賣掉房子把錢分給子女,小兒子抱著我痛哭。三天后大兒媳來電話

老紅點評社
2026-04-29 17:07:09
圖片報:桑喬回歸多特存變數,曼聯續約條款或成障礙

圖片報:桑喬回歸多特存變數,曼聯續約條款或成障礙

懂球帝
2026-04-30 01:44:20
北京上空出現七彩祥云,專家:建議戴墨鏡觀察,或與火箭導彈發射時的尾跡有關

北京上空出現七彩祥云,專家:建議戴墨鏡觀察,或與火箭導彈發射時的尾跡有關

極目新聞
2026-04-28 20:29:16
43分鐘砍30分22板!這才是聯盟第一大外援,劉維偉季后賽的殺手锏

43分鐘砍30分22板!這才是聯盟第一大外援,劉維偉季后賽的殺手锏

老葉評球
2026-04-29 22:53:37
意大利議會批準:捐贈航母

意大利議會批準:捐贈航母

環球時報國際
2026-04-30 00:20:31
定居泰國、高調炫富?張國立現狀堪憂,這一次再也沒人能管住張默

定居泰國、高調炫富?張國立現狀堪憂,這一次再也沒人能管住張默

動物奇奇怪怪
2026-04-28 12:10:58
公開曬結婚證!趙露思:我會一直一直保護你的幸福

公開曬結婚證!趙露思:我會一直一直保護你的幸福

黔鄉小姊妹
2026-04-28 08:16:52
中足聯再開罰單!崔鵬禁賽6場,辱罵沖擊主裁,染紅后仍進入場地

中足聯再開罰單!崔鵬禁賽6場,辱罵沖擊主裁,染紅后仍進入場地

奧拜爾
2026-04-29 19:34:51
余承東再次向奇瑞董事長,正式道歉

余承東再次向奇瑞董事長,正式道歉

小李車評李建紅
2026-04-29 08:00:03
聞所未聞:許家印居然是這樣到基層視察的!

聞所未聞:許家印居然是這樣到基層視察的!

仕道
2026-04-29 12:31:52
中共江蘇省委十四屆十一次全會召開

中共江蘇省委十四屆十一次全會召開

無錫高新區在線
2026-04-29 22:03:41
一覺醒來,日本迎來3噩耗,麻生太郎帶頭“造反”,高市或將下臺

一覺醒來,日本迎來3噩耗,麻生太郎帶頭“造反”,高市或將下臺

通鑒史智
2026-04-23 12:12:33
拳打特斯拉,腳踢豐田!國產保姆車殺瘋了,拿捏一眾中產富豪

拳打特斯拉,腳踢豐田!國產保姆車殺瘋了,拿捏一眾中產富豪

品牌觀察官
2026-04-22 16:59:59
40集《蜜語紀》大結局!許蜜語求婚當晚,紀封終于說出了那個秘密

40集《蜜語紀》大結局!許蜜語求婚當晚,紀封終于說出了那個秘密

小貓追劇
2026-04-29 13:05:14
退法網或再退溫網!阿爾卡拉斯會是下一個德爾波特羅嗎?

退法網或再退溫網!阿爾卡拉斯會是下一個德爾波特羅嗎?

網球之家
2026-04-29 08:26:43
身上突然冒出來的小紅點是什么?2種可能是癌癥先兆,別不當回事

身上突然冒出來的小紅點是什么?2種可能是癌癥先兆,別不當回事

垚垚分享健康
2026-04-22 17:10:07
季麟連開除韓國瑜,黃復興退將斥挾黨自重辭副主席

季麟連開除韓國瑜,黃復興退將斥挾黨自重辭副主席

真的好愛你
2026-04-30 02:18:21
國際足聯兩項規則修訂通過,馬競為阿爾瓦雷斯估值1.3億鎊

國際足聯兩項規則修訂通過,馬競為阿爾瓦雷斯估值1.3億鎊

林子說事
2026-04-30 00:53:50
2026-04-30 05:35:00
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

游戲
手機
數碼
本地
公開課

平等曹飛所有老玩家的危機合約,為何是二游高難玩法最高的山?

手機要聞

子系迭代旗艦集體漲價:標準版起步就是4000元 機圈變天了

數碼要聞

極米RS30系列投影儀發布,8822-13499元

本地新聞

用青花瓷的方式,打開西溪濕地

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版