CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-41352

Zimbra Collaboration – path traversal przez cpio umożliwia przejęcie kont

CVSS 9.8v3.1pub. 2022-09-26upd. 2025-11-03

Podatność w Zimbra Collaboration Suite (ZCS) 8.8.15 i 9.0 pozwala nieuwierzytelnionemu atakującemu na wgranie dowolnych plików do katalogu webaplikacji poprzez lukę w obsłudze archiwów przez komponent amavis z użyciem narzędzia cpio. Jest to krytyczna podatność aktywnie wykorzystywana w rzeczywistych atakach, figurująca w katalogu CISA KEV.

Pokaż oryginał (EN)

An issue was discovered in Zimbra Collaboration (ZCS) 8.8.15 and 9.0. An attacker can upload arbitrary files through amavis via a cpio loophole (extraction to /opt/zimbra/jetty/webapps/zimbra/public) that can lead to incorrect access to any other user accounts. Zimbra recommends pax over cpio. Also, pax is in the prerequisites of Zimbra on Ubuntu; however, pax is no longer part of a default Red Hat installation after RHEL 6 (or CentOS 6). Once pax is installed, amavis automatically prefers it over cpio.

🤖 Analiza AI
Jak działa

Amavis, komponent odpowiedzialny za przetwarzanie wiadomości e-mail, do rozpakowywania archiwów wykorzystuje narzędzie cpio, które podatne jest na path traversal. Atakujący może przesłać specjalnie spreparowane archiwum (np. TAR/cpio), które po rozpakowaniu umieszcza pliki poza oczekiwanym katalogiem – bezpośrednio w ścieżce /opt/zimbra/jetty/webapps/zimbra/public dostępnej publicznie przez serwer WWW. Producent zaleca zastąpienie cpio narzędziem pax, które nie jest podatne na ten atak; pax jest domyślnie instalowany na Ubuntu, natomiast nie jest częścią domyślnej instalacji Red Hat/CentOS po wersji 6. Po zainstalowaniu pax amavis automatycznie preferuje go nad cpio.

Skutki

Atakujący bez żadnego uwierzytelnienia może wgrać dowolne pliki (np. webshell) do publicznego katalogu serwera WWW Zimbry, co w konsekwencji prowadzi do nieautoryzowanego dostępu do kont innych użytkowników oraz potencjalnie do pełnego przejęcia kontroli nad serwerem.

Mitygacja

Należy niezwłocznie zainstalować narzędzie pax w systemie operacyjnym (na RHEL/CentOS: 'yum install pax') – po jego zainstalowaniu amavis automatycznie przestaje używać podatnego cpio. Dodatkowo należy zastosować oficjalne patche dostępne u producenta zgodnie z referencjami (wiki.zimbra.com/wiki/Zimbra_Security_Advisories). Zaleca się również sprawdzenie zawartości katalogu /opt/zimbra/jetty/webapps/zimbra/public pod kątem nieautoryzowanych plików.

Kogo dotyczy

Synacor Zimbra Collaboration Suite (ZCS) w wersjach 8.8.15 oraz 9.0, szczególnie instalacje oparte na Red Hat Enterprise Linux / CentOS (wersja 7 i nowsze), gdzie narzędzie pax nie jest domyślnie zainstalowane.

Uwagi

Podatność jest aktywnie exploitowana w środowiskach produkcyjnych (potwierdzone przez CISA KEV). Publicznie dostępny jest exploit opublikowany w serwisie Packet Storm Security. Producent – Zimbra – wydał rekomendację bezpośrednio wskazującą na użycie pax jako obejścia problemu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Synacor Zimbra Collaboration Suite

    APP
    Synacor
    8.8.159.0.0

CISA KEV — szczegółyi

Dostawcai
Synacor
Produkti
Zimbra Collaboration Suite (ZCS)
Data dodania do KEVi
20 października 2022
Termin remediation (USA)i
10 listopada 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Synacor Zimbra Collaboration Suite (ZCS) pozwala atakującemu na załadowanie dowolnych plików przy użyciu pakietu cpio w celu uzyskania nieprawidłowego dostępu do kont innych użytkowników.

tłumaczenie AI
Pokaż oryginał (EN)

Synacor Zimbra Collaboration Suite (ZCS) allows an attacker to upload arbitrary files using cpio package to gain incorrect access to any other user accounts.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 listopada 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2024-45519CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w usłudze postjournal Zimbra Collaboration Suite — command injection bez uwierzytelnienia

CVE-2023-34192CRITICAL9.0⚠ KEVPL ✓ten sam produkt

XSS umożliwiający RCE w Zimbra Collaboration Suite 8.8.15

CVE-2022-37042CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zimbra ZCS: path traversal i RCE poprzez obejście uwierzytelnienia w mboximport

CVE-2020-7796CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SSRF w Zimbra Collaboration Suite przez WebEx zimlet

CVE-2019-9670CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XXE w komponencie mailboxd Synacor Zimbra Collaboration Suite