Bilgisayar korsanları, SMTP sunucusuna özel olarak hazırlanmış e -postalar göndererek tetiklenebilen Zimbra e -posta sunucularında yakın zamanda açıklanan bir RCE güvenlik açığından aktif olarak yararlanıyor.
Zimbra uzaktan kodu yürütme kusuru, CVE-2024-45519 olarak izlenir ve Zimbra'nın SMTP üzerinden gelen e-postaları ayrıştırmak için kullanılan Journal sonrası hizmetinde bulunur. Saldırganlar, CC alanında yürütülecek komutlarla özel hazırlanmış e -postalar göndererek güvenlik açığından yararlanabilir ve daha sonra journal hizmeti e -postayı işlediğinde yürütülür.
Kötü niyetli etkinlik ilk olarak Harfanglab'ın "kitle sömürüsü" olarak nitelendirilen tehdit araştırmacısı Ivan Kwiatkowski tarafından bildirildi ve daha sonra Proofpoint'teki uzmanlar tarafından da doğrulandı.
Proofpoint, Project Discover'deki araştırmacıların bir kavram kanıtı yayınladıktan bir gün sonra 28 Eylül'de kötü niyetli etkinliği tespit ettiklerini söyledi.
Araştırmacılar, saldırganların Gmail'i taklit eden ve e -postanın "CC" alanında sahte e -posta adresleri ve kötü amaçlı kodlar içeren e -postalar gönderdikleri konusunda uyarıyorlar. Düzgün oluşturulursa, Zimbra e -posta sunucusu CC alanındaki komutları ayrıştırır ve sunucuda yürütür.
Özellikle, e-postalar, Zimbra sunucusuna bir webshell oluşturmak ve bırakmak için 'SH' kabuğu aracılığıyla yürütülen baz-64 kodlu dizeler içerir.
Webshell yüklendikten sonra, belirli bir JSessionId çerez alanı içeren gelen bağlantıları dinler. Doğru çerez algılanırsa, web kabuğu yürütülmesi için baz64 kodlu komutlar içeren başka bir çerezi (jaction) ayrıştırır. Web Shell ayrıca, ödün verilen sunucuda dosyaların indirilmesini ve yürütülmesini destekler.
Yüklendikten sonra Web Shell, veri hırsızlığı için veya dahili ağa daha fazla yayılmak için tehlikeye atılan Zimbra sunucusuna tam erişim sunar.
ProjectDiscovery araştırmacıları, geçen hafta CVE-2024-45519'da, şimdi vahşi doğada görülenlerle eşleşen bir kavram kanıtı (POC) istismarı da dahil olmak üzere teknik bir yazı yayınladılar.
Araştırmacılar, kullanıcı girdisi alan 'patlama' işlevinin, bir giriş dezenfektan mekanizmasına sahip 'EXECVP' adlı yeni bir işlevle değiştirildiğini bulmak için tersine mühendislik yaması.
Geriye doğru ilerleyerek, Zimbra'nın 10027 numaralı bağlantı noktasında SMTP komutları göndermenin mümkün olduğunu keşfettiler ve bu da keyfi komuta yürütmesine neden oldu. Çalışma istismarı ayrıca GitHub'da 'Kullanıma Hazır' Python Script formunda da yayınlandı.
Mevcut güvenlik güncellemelerini uygulamanın yanı sıra, araştırmacılar ayrıca sistem yöneticilerinin operasyonları için gerekli değilse 'MyNetWorks'ün' yetkisiz erişimi önlemek için doğru bir şekilde yapılandırıldığından emin olmasını önerdiler.
Zimbra'nın güvenlik bültenine göre, CVE-2024-45519, 9.0.0 Yama 41 veya sonraki sürümünde, 10.0.9 ve 10.1.1 ve Zimbra 8.8.15 Yama 46 veya daha sonraki sürümlerinde çözüldü.
Güvenlik açığının aktif sömürü durumu göz önüne alındığında, etkilenen kullanıcıların en kısa sürede yeni sürümlere geçmeleri veya en azından yukarıda listelenen hafifletme önlemlerini uygulamaları şiddetle tavsiye edilir.
Kritik İlerleme Whatup RCE Kusur şimdi aktif sömürü altında
Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor
Kritik Ivanti RCE kusuru için piyasaya sürülen istismar kodu, şimdi yama
Kamusal istismar ile kritik Ivanti RCE kusuru şimdi saldırılarda kullanılan
Cisa aktif olarak sömürülen Apache devgraph-server hatası konusunda uyarıyor
Kaynak: Bleeping Computer