CVE-2025-67809CVE-2025-67809是Zimbra Collaboration Suite (ZCS) 10.0和10.1版本中发现的一个安全漏洞。该漏洞存在于Zimbra的Flickr Zimlet组件中,由于开发过程中将Flickr API密钥和密钥硬编码在公开可访问的Zimlet包中,导致敏感的认证凭证被泄露。Zimlet是Zimbra系统中用于扩展功能的插件模块,通常以ZIP包形式分发,可被用户直接下载和查看。由于这些凭证被嵌入在公开可访问的代码中,任何人都可以提取并滥用这些凭证来冒充合法的Zimbra应用程序发起Flickr OAuth授权流程。如果有用户被诱骗批准此类授权请求,攻击者即可获取该用户的Flickr数据,包括照片、私人相册等敏感信息。此漏洞的CVSS评分为4.7,属于中等严重程度,攻击复杂度较高且需要用户交互,但机密性影响为低,完整性影响也为低。目前Zimbra官方已确认删除了硬编码的凭证并撤销了相关的API密钥。
该漏洞的技术根源在于Zimbra Flickr Zimlet的源代码中直接硬编码了Flickr API的consumer key和consumer secret。在正常的OAuth 1.0a认证流程中,应用应当将这些凭证存储在服务器端的安全配置中,并通过环境变量或加密配置文件的方式加载。然而,Zimbra开发团队将这些敏感信息直接写入了Zimlet的JavaScript代码或配置文件中。当用户访问或下载Flickr Zimlet时,这些凭证会随代码一并传输到客户端,攻击者可以通过解压Zimlet ZIP包或查看网页源码轻易获取这些凭证。获取凭证后,攻击者可以构造恶意的OAuth请求,伪装成Zimbra应用向Flickr发起授权链接。如果目标用户在不知情的情况下点击并授权,攻击者即可获得访问用户Flickr账户的access token,从而读取、下载甚至操作用户的照片数据。攻击的成功依赖于用户的社会工程学欺骗,需要用户主动点击恶意链接并完成OAuth授权流程。