Podatność w Zimbra Collaboration Suite (ZCS) 8.8.15 i 9.0 pozwala nieuwierzytelnionemu atakującemu na wgranie dowolnych plików do katalogu webaplikacji poprzez lukę w obsłudze archiwów przez komponent amavis z użyciem narzędzia cpio. Jest to krytyczna podatność aktywnie wykorzystywana w rzeczywistych atakach, figurująca w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0. An attacker can upload arbitrary files through amavis via a cpio loophole (extraction to /opt/zimbra/jetty/webapps/zimbra/public) that can lead to incorrect access to any other user accounts. Zimbra recommends pax over cpio. Also, pax is in the prerequisites of Zimbra on Ubuntu; however, pax is no longer part of a default Red Hat installation after RHEL 6 (or CentOS 6). Once pax is installed, amavis automatically prefers it over cpio.
Amavis, komponent odpowiedzialny za przetwarzanie wiadomości e-mail, do rozpakowywania archiwów wykorzystuje narzędzie cpio, które podatne jest na path traversal. Atakujący może przesłać specjalnie spreparowane archiwum (np. TAR/cpio), które po rozpakowaniu umieszcza pliki poza oczekiwanym katalogiem – bezpośrednio w ścieżce /opt/zimbra/jetty/webapps/zimbra/public dostępnej publicznie przez serwer WWW. Producent zaleca zastąpienie cpio narzędziem pax, które nie jest podatne na ten atak; pax jest domyślnie instalowany na Ubuntu, natomiast nie jest częścią domyślnej instalacji Red Hat/CentOS po wersji 6. Po zainstalowaniu pax amavis automatycznie preferuje go nad cpio.
Atakujący bez żadnego uwierzytelnienia może wgrać dowolne pliki (np. webshell) do publicznego katalogu serwera WWW Zimbry, co w konsekwencji prowadzi do nieautoryzowanego dostępu do kont innych użytkowników oraz potencjalnie do pełnego przejęcia kontroli nad serwerem.
Należy niezwłocznie zainstalować narzędzie pax w systemie operacyjnym (na RHEL/CentOS: 'yum install pax') – po jego zainstalowaniu amavis automatycznie przestaje używać podatnego cpio. Dodatkowo należy zastosować oficjalne patche dostępne u producenta zgodnie z referencjami (wiki.zimbra.com/wiki/Zimbra_Security_Advisories). Zaleca się również sprawdzenie zawartości katalogu /opt/zimbra/jetty/webapps/zimbra/public pod kątem nieautoryzowanych plików.
Synacor Zimbra Collaboration Suite (ZCS) w wersjach 8.8.15 oraz 9.0, szczególnie instalacje oparte na Red Hat Enterprise Linux / CentOS (wersja 7 i nowsze), gdzie narzędzie pax nie jest domyślnie zainstalowane.
Podatność jest aktywnie exploitowana w środowiskach produkcyjnych (potwierdzone przez CISA KEV). Publicznie dostępny jest exploit opublikowany w serwisie Packet Storm Security. Producent – Zimbra – wydał rekomendację bezpośrednio wskazującą na użycie pax jako obejścia problemu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSynacor Zimbra Collaboration Suite
APPSynacor8.8.159.0.0
CISA KEV — szczegółyi
- Dostawcai
- Synacor
- Produkti
- Zimbra Collaboration Suite (ZCS)
- Data dodania do KEVi
- 20 października 2022
- Termin remediation (USA)i
- 10 listopada 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Synacor Zimbra Collaboration Suite (ZCS) pozwala atakującemu na załadowanie dowolnych plików przy użyciu pakietu cpio w celu uzyskania nieprawidłowego dostępu do kont innych użytkowników.
▸ Pokaż oryginał (EN)
Synacor Zimbra Collaboration Suite (ZCS) allows an attacker to upload arbitrary files using cpio package to gain incorrect access to any other user accounts.
Powiązane podatności
RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia
XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15
Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport
SSRF w Zimbra Collaboration Suite przez WebEx zimlet
XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite