Zimbra İşbirliği Süitinde Satılmamış RCE Bug'dan yararlanan bilgisayar korsanları

3 yıl önce

Bilgisayar korsanları, yaygın olarak dağıtılan bir web istemcisi ve e -posta sunucusu olan Zimbra İşbirliği Suite (ZCS) 'de Aktif Olumsuz Uzaktan Kod Yürütme (RCE) güvenlik açığından yararlanıyor.

Sıfır gün güvenlik açığı CVE-2022-41352 olarak izlenir, kritik olarak derecelendirilir (CVSS V3 puanı: 9.8) ve bir saldırganın "amavis" (e-posta güvenlik sistemi) aracılığıyla keyfi dosyaları yüklemesine izin verir.

Güvenlik açığının başarılı bir şekilde kullanılması, bir saldırganın Zimbra Webroot'un üzerine yazmasına, implant kabuk kodunun üzerine ve diğer kullanıcıların hesaplarına erişmesine izin verir.

Güvenlik açığı, Eylül ayının başında, yöneticilerin Zimbra forumlarına saldırıların ayrıntılarını yayınladığı sıfır gün olarak keşfedildi.

Güvenlik açığının temel nedeni, Amavis virüsler için bir dosyayı taradığında arşivleri çıkarmak için 'CPIO' dosya arşivleme yardımcı programını kullanmaktır.

CPIO bileşeni, bir saldırganın Zimbra tarafından erişilebilen bir dosya sisteminde herhangi bir yerde çıkarılabilen arşivler oluşturmasını sağlayan bir kusura sahiptir.

Bir Zimbra sunucusuna bir e -posta gönderildiğinde, Amavis güvenlik sistemi, içeriğinin bir virüs taramasını gerçekleştirmek için arşivi çıkaracaktır. Bununla birlikte, özel olarak hazırlanmış bir .cpio, .tar veya .rpm arşivi çıkarırsa, içerikler Zimbra Webroot'a çıkarılabilir.

Bu güvenlik açığını kullanarak, bir saldırgan Zimbra köküne web mermileri dağıtabilir ve bu da onlara sunucuya kabuk erişimi sağlar.

Zimbra, 14 Eylül'de, sistem yöneticilerini taşınabilir bir arşivleme yardımcı programı olan PAX'ı yüklemeleri için uyarmak ve savunmasız bileşen olan CPIO'nun yerini almak için Zimbra sunucularını yeniden başlatacak bir güvenlik danışmanlığı yayınladı.

"PAX paketi yüklenmezse, Amavis CPIO'yu kullanmaya düşecek, maalesef geri düşme kötü bir şekilde uygulanır (Amavis tarafından) ve gerekli olmayan bir saldırganın Zimbra sunucusu da dahil olmak üzere Zimbra sunucusunda dosyalar oluşturmasına ve üzerine yazmasına izin verecektir. , "Eylül güvenlik danışmanlığı uyardı.

"Çoğu Ubuntu sunucusu için PAX paketi Zimbra'nın bağımlılığı olduğu için zaten kurulmalıdır.

PAX'ı yüklemek, Amavis'in CPIO üzerinden otomatik olarak tercih ettiği için sorunu azaltmak için yeterlidir, bu nedenle başka bir yapılandırma gerekmez.

Güvenlik açığı Eylül ayından bu yana aktif olarak sömürülürken, Rapid7'nin yeni bir raporu tekrar aktif sömürüsüne ışık tutuyor ve saldırganların kötü niyetli arşivler oluşturmasına izin veren bir POC istismarını içeriyor.

Daha da kötüsü, Rapid7 tarafından yapılan testler, Zimbra tarafından resmi olarak desteklenen birçok Linux dağıtımının hala varsayılan olarak PAX yüklemediğini ve bu kurulumları hataya karşı savunmasız hale getirdiğini göstermektedir.

Bu dağıtımlar arasında Oracle Linux 8, Red Hat Enterprise Linux 8, Rocky Linux 8 ve Centos 8 bulunur. Ubuntu'nun 18.04 ve 20.04 eski LTS sürümleri PAX içerir, ancak paket 22.04'te kaldırılmıştır.

Kavram kanıtı (POC) istismarları bir süredir kamuya açık olduğundan, geçici çözümü uygulama riski korkunçtur.

"Bu CPIO 0 günlük güvenlik açığına ek olarak, Zimbra ayrıca bir metasploit modülü olan 0 günlük ayrıcalık artış kırılganlığından muzdariptir. Sunucular, "araştırmacıları daha da uyarıyor.

Zimbra, CPIO'yu devre dışı bırakarak ve PAX'ı Zimbra işbirliği paketi için bir ön koşul haline getirerek bu sorunu kararlı bir şekilde azaltmayı planlıyor ve böylece kullanımını uyguluyor.

Bununla birlikte, mevcut kurulumlar için riskler kalır, bu nedenle yöneticilerin ZCS sunucularını korumak için derhal harekete geçmeleri gerekir.

Moobot Botnet, Patched D-Link yönlendiriciniz için geliyor

Zyxel, kritik RCE güvenlik açığını düzeltmek için yeni NAS ürün yazılımı yayınladı

Atlassian Bitbucket Sunucusu Kritik RCE Güvenlik Açığı'na karşı savunmasız

GitLab, kritik RCE güvenlik açığı yama yapmayı 'şiddetle tavsiye ediyor'

Zimbra Auth Bypass hatası 1000'den fazla sunucuyu ihlal etmek için kullanıldı

Kaynak: Bleeping Computer

More Posts