Je hebt een klacht over de onderstaande posting:
Als je de open source versie gebruikt, zoals ik zelf, heb je pech. De updates vallen onder embargo. De XSS problematiek van Zimbra is vrij slecht. Op een grote verscheidenheid aan plekken in de code wordt user input gebruikt in javascript code of plekken waar je scripts kan injecteren. Een tijdje terug bijvoorbeeld door een agenda-afspraak te sturen met <script> tags in de titel. Deze wordt ongeëscaped getoond. De fixes van Zimbra zijn heel reactief, en je kan er altijd vanuit gaan dat er nog veel meer kwetsbaarheden zijn. Wat ze zouden moeten doen, is met een Content-Security-Policy header vastleggen welke scripts mogen runnen. Maar omdat zelfs de scriptinhoud dynamisch wordt gegenereerd, is dat onmogelijk. Ik heb dat met verschillende forumleden wel eens geprobeerd te doen, maar is onmogelijk. Zimbra moet hard aan het werk. Echter, het is tegenwoordig eigendom van één of andere investeringsmaatschappij, dus dat gaat niet gebeuren.
Beschrijf je klacht (Optioneel):