ZIMBRA bajo ataque activo! (CVE-2022-41352)

El 10 de septiembre de 2022, un usuario informó en los foros oficiales de Zimbra que su equipo detectó un incidente de seguridad que se originó en una instancia de Zimbra completamente parcheada. Los detalles que proporcionaron permitieron a Zimbra confirmar que una vulnerabilidad desconocida permitía a los atacantes cargar archivos arbitrarios en servidores actualizados. Por el momento, Zimbra ha lanzado un parche y ha compartido sus pasos de instalación. Además, los administradores del sistema pueden realizar pasos de mitigación manuales para evitar una explotación exitosa.

La vulnerabilidad afecta a un componente de la suite Zimbra llamado Amavis, y más específicamente a la utilidad “cpio” que utiliza para extraer archivos. La causa subyacente es otra vulnerabilidad (CVE-2015-1197) en “cpio”, para la cual hay una solución disponible. Inexplicablemente, los administradores de la distribución parecen haber revertido el parche y en su lugar utilizan una versión vulnerable. Esto crea una gran superficie de ataque donde, en teoría, cualquier software que dependa de “cpio” podría aprovecharse para hacerse cargo del sistema. CVE-2015-1197 es una vulnerabilidad de Directory Traversal: la extracción de archivos especialmente diseñados que contienen enlaces simbólicos puede hacer que los archivos se coloquen en una ubicación arbitraria en el sistema de archivos.

En el contexto de CVE-2022-41352, el escenario de explotación se desarrolla de la siguiente manera:

Fuente: https://securelist.com/ongoing-exploitation-of-cve-2022-41352-zimbra-0-day/107703/
  1. Un atacante envía un correo electrónico con un archivo Tar malicioso adjunto.
  2. Al recibir el correo electrónico, Zimbra lo envía a Amavis para la inspección de spam y malware.
  3. Amavis analiza los archivos adjuntos de correo electrónico e inspecciona el contenido del archivo adjunto.
  4. Invoca a cpio y se activa CVE-2015-1197.
    Durante la extracción, se implementa un webshell JSP en uno de los directorios públicos utilizados por el componente de correo web. El atacante puede navegar hasta webshell para comenzar a ejecutar comandos arbitrarios en la máquina de la víctima.

Las referencias en los foros de Zimbra las puedes revisar aquí: https://forums.zimbra.org/viewtopic.php?t=71153&p=306532

Si Zimbra se ejecuta en Ubuntu 20.04 o 18.04, los administradores no tienen que hacer nada, pero Oracle Linux 8, Red Hat Enterprise Linux 8, Rocky Linux 8 y CentOS 8 son vulnerables a los ataques y deberían implementar la solución alternativa.

El jueves pasado, Rapid7 publicó información técnica adicional sobre la falla y compartió el código de explotación de prueba de concepto y los indicadores de compromiso (IoC) que los defensores empresariales pueden usar.

En cuanto a la seguridad, este ha sido un mal año para Zimbra y sus usuarios: como se documenta en esta alerta CISA, los atacantes han explotado otras cinco vulnerabilidades desde principios de año, y ahora CVE-2022-41352.

No es realmente culpa [de Synacor], usan Amavis que usa cpio que es vulnerable a CVE-2015-1197, pero la superficie de ataque para los correos electrónicos entrantes es ENORME. Sin mencionar que esta es una de las varias vulnerabilidades de este año que se explotaron antes de ser descubiertas, lo que significa que Zimbra es un objetivo activo para los chicos malos”, señaló Bowes.

Si todavía usa Zimbra, es posible que desee reconsiderarlo seriamente. Apuesto a que hay otros, y probablemente estén siendo explotados”.