{"id":"CVE-2024-45510","details":"An issue was discovered in Zimbra Collaboration (ZCS) through 10.0. Zimbra Webmail (Modern UI) is vulnerable to a stored Cross-Site Scripting (XSS) attack due to improper sanitization of user input. This allows an attacker to inject malicious code into specific fields of an e-mail message. When the victim adds the attacker to their contacts, the malicious code is stored and executed when viewing the contact list. This can lead to unauthorized actions such as arbitrary mail sending, mailbox exfiltration, profile picture alteration, and other malicious actions. Proper sanitization and escaping of input fields are necessary to mitigate this vulnerability.","modified":"2026-07-08T07:52:29.673312515Z","published":"2024-11-20T00:00:00Z","database_specific":{"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/45xxx/CVE-2024-45510.json","cna_assigner":"mitre","unresolved_ranges":[{"extracted_events":[{"fixed":"10.0"}],"source":"DESCRIPTION"}]},"references":[{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Security_Center"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Releases/10.0.9#Security_Fixes"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Releases/10.1.1#Security_Fixes"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Releases/9.0.0/P41#Security_Fixes"},{"type":"WEB","url":"https://wiki.zimbra.com/wiki/Zimbra_Responsible_Disclosure_Policy"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/45xxx/CVE-2024-45510.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2024-45510"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-build","events":[{"introduced":"0"},{"fixed":"b6cd8f69d2761c014d4a3807f0bdee0011386444"},{"introduced":"b68c7b31a1d94f94903a79c53f1bd316b792de1d"},{"fixed":"2c67cbdfaebf6a71928749b7146f4852876b63ff"},{"introduced":"b6cd8f69d2761c014d4a3807f0bdee0011386444"}],"database_specific":{"cpe":["cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:-:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p1:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p19:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p20:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p23:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p25:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p26:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p27:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p28:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p33:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p36:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p37:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p38:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p4:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p7:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0"},{"fixed":"9.0.0"},{"introduced":"10.0.0"},{"fixed":"10.0.9"},{"introduced":"9.0.0-NA"},{"last_affected":"9.0.0-NA"},{"introduced":"9.0.0-p1"},{"last_affected":"9.0.0-p1"},{"introduced":"9.0.0-p19"},{"last_affected":"9.0.0-p19"},{"introduced":"9.0.0-p20"},{"last_affected":"9.0.0-p20"},{"introduced":"9.0.0-p23"},{"last_affected":"9.0.0-p23"},{"introduced":"9.0.0-p25"},{"last_affected":"9.0.0-p25"},{"introduced":"9.0.0-p26"},{"last_affected":"9.0.0-p26"},{"introduced":"9.0.0-p27"},{"last_affected":"9.0.0-p27"},{"introduced":"9.0.0-p28"},{"last_affected":"9.0.0-p28"},{"introduced":"9.0.0-p33"},{"last_affected":"9.0.0-p33"},{"introduced":"9.0.0-p36"},{"last_affected":"9.0.0-p36"},{"introduced":"9.0.0-p37"},{"last_affected":"9.0.0-p37"},{"introduced":"9.0.0-p38"},{"last_affected":"9.0.0-p38"},{"introduced":"9.0.0-p4"},{"last_affected":"9.0.0-p4"},{"introduced":"9.0.0-p7"},{"last_affected":"9.0.0-p7"}],"source":["CPE_RANGE","CPE_STRING"]}}],"versions":["9.0.0-NA","9.0.0-p1","9.0.0-p20","9.0.0-p23","9.0.0-p25","9.0.0-p26","9.0.0-p27","9.0.0-p28","9.0.0-p33","9.0.0-p36","9.0.0-p37","9.0.0-p38","9.0.0-p4","9.0.0-p7","10.0.6","10.0.5","10.0.4","10.0.1","10.0.0-GA","8.8.12","8.8.10","8.8.9.p3","8.8.9.p1","8.8.9","8.8.8","8.7.11","8.8.7","8.8.6","8.8.4","8.8.3","8.8.2","8.8.0.beta1","8.7.10","8.7.9","8.7.7","8.7.6"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-45510.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-mailbox","events":[{"introduced":"0"},{"fixed":"2ec276e0cd140c34d2e8aa6e2260a10901e43a9d"},{"introduced":"8033bd1ec9d7211c2eb5fa71aeb3b4073a8dc160"},{"fixed":"a28371d6e77de652833e208a1c9d074f94ce36b4"},{"introduced":"2ec276e0cd140c34d2e8aa6e2260a10901e43a9d"}],"database_specific":{"cpe":["cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:-:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p1:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p10:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p11:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p13:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p14:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p16:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p17:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p18:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p19:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p2:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p20:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p22:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p23:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p24:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p24.1:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p25:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p26:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p27:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p28:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p29:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p3:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p30:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p32:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p33:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p34:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p38:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p39:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p4:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p40:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p5:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p6:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p7:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p8:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p9:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0"},{"fixed":"9.0.0"},{"introduced":"10.0.0"},{"fixed":"10.0.9"},{"introduced":"9.0.0-NA"},{"last_affected":"9.0.0-NA"},{"introduced":"9.0.0-p1"},{"last_affected":"9.0.0-p1"},{"introduced":"9.0.0-p10"},{"last_affected":"9.0.0-p10"},{"introduced":"9.0.0-p11"},{"last_affected":"9.0.0-p11"},{"introduced":"9.0.0-p13"},{"last_affected":"9.0.0-p13"},{"introduced":"9.0.0-p14"},{"last_affected":"9.0.0-p14"},{"introduced":"9.0.0-p16"},{"last_affected":"9.0.0-p16"},{"introduced":"9.0.0-p17"},{"last_affected":"9.0.0-p17"},{"introduced":"9.0.0-p18"},{"last_affected":"9.0.0-p18"},{"introduced":"9.0.0-p19"},{"last_affected":"9.0.0-p19"},{"introduced":"9.0.0-p2"},{"last_affected":"9.0.0-p2"},{"introduced":"9.0.0-p20"},{"last_affected":"9.0.0-p20"},{"introduced":"9.0.0-p22"},{"last_affected":"9.0.0-p22"},{"introduced":"9.0.0-p23"},{"last_affected":"9.0.0-p23"},{"introduced":"9.0.0-p24"},{"last_affected":"9.0.0-p24"},{"introduced":"9.0.0-p24\\.1"},{"last_affected":"9.0.0-p24\\.1"},{"introduced":"9.0.0-p25"},{"last_affected":"9.0.0-p25"},{"introduced":"9.0.0-p26"},{"last_affected":"9.0.0-p26"},{"introduced":"9.0.0-p27"},{"last_affected":"9.0.0-p27"},{"introduced":"9.0.0-p28"},{"last_affected":"9.0.0-p28"},{"introduced":"9.0.0-p29"},{"last_affected":"9.0.0-p29"},{"introduced":"9.0.0-p3"},{"last_affected":"9.0.0-p3"},{"introduced":"9.0.0-p30"},{"last_affected":"9.0.0-p30"},{"introduced":"9.0.0-p32"},{"last_affected":"9.0.0-p32"},{"introduced":"9.0.0-p33"},{"last_affected":"9.0.0-p33"},{"introduced":"9.0.0-p34"},{"last_affected":"9.0.0-p34"},{"introduced":"9.0.0-p38"},{"last_affected":"9.0.0-p38"},{"introduced":"9.0.0-p39"},{"last_affected":"9.0.0-p39"},{"introduced":"9.0.0-p4"},{"last_affected":"9.0.0-p4"},{"introduced":"9.0.0-p40"},{"last_affected":"9.0.0-p40"},{"introduced":"9.0.0-p5"},{"last_affected":"9.0.0-p5"},{"introduced":"9.0.0-p6"},{"last_affected":"9.0.0-p6"},{"introduced":"9.0.0-p7"},{"last_affected":"9.0.0-p7"},{"introduced":"9.0.0-p8"},{"last_affected":"9.0.0-p8"},{"introduced":"9.0.0-p9"},{"last_affected":"9.0.0-p9"}],"source":["CPE_RANGE","CPE_STRING"]}}],"versions":["9.0.0-NA","9.0.0-p1","9.0.0-p10","9.0.0-p11","9.0.0-p13","9.0.0-p16","9.0.0-p17","9.0.0-p18","9.0.0-p19","9.0.0-p2","9.0.0-p20","9.0.0-p22","9.0.0-p23","9.0.0-p24","9.0.0-p24\\.1","9.0.0-p25","9.0.0-p26","9.0.0-p27","9.0.0-p28","9.0.0-p29","9.0.0-p3","9.0.0-p30","9.0.0-p32","9.0.0-p33","9.0.0-p34","9.0.0-p38","9.0.0-p39","9.0.0-p4","9.0.0-p40","9.0.0-p5","9.0.0-p6","9.0.0-p7","9.0.0-p8","9.0.0-p9","10.0.8","10.0.7","10.0.6","10.0.5","10.0.2","10.0.1","10.0.0-GA","8.8.8","8.8.12","8.8.10","8.8.9","8.8.7","8.8.6","8.8.5","8.8.4","8.8.3","8.8.2"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-45510.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-zcs","events":[{"introduced":"0"},{"fixed":"7cf503e14f689f39bad171475fb4e151bfcc22ee"},{"introduced":"7cf503e14f689f39bad171475fb4e151bfcc22ee"}],"database_specific":{"cpe":["cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:-:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p25:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p26:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0"},{"fixed":"9.0.0"},{"introduced":"9.0.0-NA"},{"last_affected":"9.0.0-NA"},{"introduced":"9.0.0-p25"},{"last_affected":"9.0.0-p25"},{"introduced":"9.0.0-p26"},{"last_affected":"9.0.0-p26"}],"source":["CPE_RANGE","CPE_STRING"]}}],"versions":["9.0.0-NA","9.0.0-p25","9.0.0-p26","8.8.15","8.8.12","8.8.11","8.8.10","8.8.9","8.8.8","8.7.11","8.8.7","8.8.6","8.8.5","8.8.4","8.8.3","8.8.2","8.8.0beta2","8.8.0.beta1","8.7.10","8.7.9","8.7.7","8.7.6"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-45510.json"}},{"ranges":[{"type":"GIT","repo":"https://github.com/zimbra/zm-zcs-lib","events":[{"introduced":"0"},{"fixed":"08274721e99c2522952c640cd42e4d0cf676d432"},{"introduced":"e94be3228495cb215d7bb70d6ae24bc8a42cc01f"},{"fixed":"74ca4ff049d001731d7e1a22f667e32ad9a672e1"},{"introduced":"08274721e99c2522952c640cd42e4d0cf676d432"}],"database_specific":{"cpe":["cpe:2.3:a:synacor:zimbra_collaboration_suite:*:*:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:-:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p13:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p14:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p16:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p17:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p23:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p24:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p25:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p27:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p3:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p33:*:*:*:*:*:*","cpe:2.3:a:synacor:zimbra_collaboration_suite:9.0.0:p4:*:*:*:*:*:*"],"extracted_events":[{"introduced":"0"},{"fixed":"9.0.0"},{"introduced":"10.0.0"},{"fixed":"10.0.9"},{"introduced":"9.0.0-NA"},{"last_affected":"9.0.0-NA"},{"introduced":"9.0.0-p13"},{"last_affected":"9.0.0-p13"},{"introduced":"9.0.0-p14"},{"last_affected":"9.0.0-p14"},{"introduced":"9.0.0-p16"},{"last_affected":"9.0.0-p16"},{"introduced":"9.0.0-p17"},{"last_affected":"9.0.0-p17"},{"introduced":"9.0.0-p23"},{"last_affected":"9.0.0-p23"},{"introduced":"9.0.0-p24"},{"last_affected":"9.0.0-p24"},{"introduced":"9.0.0-p25"},{"last_affected":"9.0.0-p25"},{"introduced":"9.0.0-p27"},{"last_affected":"9.0.0-p27"},{"introduced":"9.0.0-p3"},{"last_affected":"9.0.0-p3"},{"introduced":"9.0.0-p33"},{"last_affected":"9.0.0-p33"},{"introduced":"9.0.0-p4"},{"last_affected":"9.0.0-p4"}],"source":["CPE_RANGE","CPE_STRING"]}}],"versions":["9.0.0-NA","9.0.0-p13","9.0.0-p14","9.0.0-p16","9.0.0-p17","9.0.0-p23","9.0.0-p24","9.0.0-p25","9.0.0-p27","9.0.0-p3","9.0.0-p4","10.0.1","10.0.0-GA","8.8.12","8.8.11","8.8.10","8.8.9","8.8.8","8.7.11","8.8.7","8.8.6","8.8.5","8.8.4","8.8.3","8.8.2","8.8.0.beta1","8.7.10","8.7.9","8.7.7","8.7.6"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-45510.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"}]}