CVE-2024-33536

Source
https://cve.org/CVERecord?id=CVE-2024-33536
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-33536.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2024-33536
Published
2024-08-12T00:00:00Z
Modified
2026-07-15T01:49:10.461794784Z
Severity
  • 5.4 (Medium) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVSS Calculator
Summary
[none]
Details

An issue was discovered in Zimbra Collaboration (ZCS) 9.0 and 10.0. The vulnerability occurs due to inadequate input validation of the res parameter, allowing an authenticated attacker to inject and execute arbitrary JavaScript code within the context of another user's browser session. By uploading a malicious JavaScript file, accessible externally, and crafting a URL containing its location in the res parameter, the attacker can exploit this vulnerability. Subsequently, when another user visits the crafted URL, the malicious JavaScript code is executed.

Database specific
{
    "cna_assigner": "mitre",
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/33xxx/CVE-2024-33536.json"
}
References

Affected packages

Git / github.com/zimbra/zm-build

Affected ranges

Type
GIT
Repo
https://github.com/zimbra/zm-build
Events
Database specific
{
    "source": "CPE_STRING",
    "cpe": [
        "cpe:2.3:a:zimbra:collaboration:9.0.0:-:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p0:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p1:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p19:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p20:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p23:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p25:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p26:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p27:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p33:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p36:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p37:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p38:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p4:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p7:*:*:*:*:*:*",
        "cpe:2.3:a:zimbra:collaboration:9.0.0:p7.1:*:*:*:*:*:*"
    ],
    "extracted_events": [
        {
            "introduced": "9.0.0-NA"
        },
        {
            "last_affected": "9.0.0-NA"
        },
        {
            "introduced": "9.0.0-p0"
        },
        {
            "last_affected": "9.0.0-p0"
        },
        {
            "introduced": "9.0.0-p1"
        },
        {
            "last_affected": "9.0.0-p1"
        },
        {
            "introduced": "9.0.0-p19"
        },
        {
            "last_affected": "9.0.0-p19"
        },
        {
            "introduced": "9.0.0-p20"
        },
        {
            "last_affected": "9.0.0-p20"
        },
        {
            "introduced": "9.0.0-p23"
        },
        {
            "last_affected": "9.0.0-p23"
        },
        {
            "introduced": "9.0.0-p25"
        },
        {
            "last_affected": "9.0.0-p25"
        },
        {
            "introduced": "9.0.0-p26"
        },
        {
            "last_affected": "9.0.0-p26"
        },
        {
            "introduced": "9.0.0-p27"
        },
        {
            "last_affected": "9.0.0-p27"
        },
        {
            "introduced": "9.0.0-p33"
        },
        {
            "last_affected": "9.0.0-p33"
        },
        {
            "introduced": "9.0.0-p36"
        },
        {
            "last_affected": "9.0.0-p36"
        },
        {
            "introduced": "9.0.0-p37"
        },
        {
            "last_affected": "9.0.0-p37"
        },
        {
            "introduced": "9.0.0-p38"
        },
        {
            "last_affected": "9.0.0-p38"
        },
        {
            "introduced": "9.0.0-p4"
        },
        {
            "last_affected": "9.0.0-p4"
        },
        {
            "introduced": "9.0.0-p7"
        },
        {
            "last_affected": "9.0.0-p7"
        },
        {
            "introduced": "9.0.0-p7\\.1"
        },
        {
            "last_affected": "9.0.0-p7\\.1"
        }
    ]
}

Affected versions

9.*
9.0.0
9.0.0-NA
9.0.0-p0
9.0.0-p1
9.0.0-p20
9.0.0-p23
9.0.0-p25
9.0.0-p26
9.0.0-p27
9.0.0-p33
9.0.0-p36
9.0.0-p37
9.0.0-p38
9.0.0-p4
9.0.0-p7
9.0.0-p7\.1
9.0.0.p4
9.0.0.p7
9.0.0.p7.1

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-33536.json"