CISA警告:Zimbra RCE 漏洞正被积极利用

VSole2022-08-13 11:13:00

美国网络安全和基础设施安全局(CISA)在其“已知利用漏洞目录”中,增加了CVE-2022-27925漏洞和CVE-2022-37042漏洞。这两个高危漏洞和Zimbra Collaboration中的缺陷有关,CISA警告称,有证据表明这些漏洞被积极、大规模利用。

漏洞影响

这两个漏洞都可以链接在受影响的电子邮件服务器上,实现未经身份验证的远程代码执行。

1、漏洞CVE-2022-27925(CVSS评分:7.2) – 认证用户通过mboximport远程代码执行(RCE)(在3月份发布的版本8.8.15补丁31和9.0.0补丁24中修复)

2、漏洞CVE-2022-37042 – MailboxImportServlet中的身份验证绕过(在 8 月发布的版本8.8.15补丁33和9.0.0补丁26中修复)

Zimbra警告说,如果用户运行的Zimbra版本早于Zimbra 8.8.15补丁33或Zimbra 9.0.0补丁26,那么受影响的用户应该尽快更新补丁。

关于利用这些漏洞进行攻击的信息,CISA方面并没有透露。但是,网络安全公司Volexity描述了一个未知黑客大规模地利用Zimbra实例。简单来说,这些攻击涉及利用上述的身份验证绕过漏洞,通过上传任意文件在底层服务器上获得远程代码执行。

Volexity表示,在访问CVE-2022-27925使用的同一端点(mboximport)时,有可能绕过身份验证,在没有有效管理凭据的情况下,该漏洞可以被利用,从而提高了该漏洞的严重性。

同时,它还列举了全球1000多个使用该攻击向量进行后门攻击和破坏的实例,其中一些属于政府部门和部委、军事部门以及拥有数十亿美元收入的公司。这些攻击发生在2022年6月底,还涉及部署web shell来保持对受感染服务器的长期访问。损害最大的国家有:美国、意大利、德国、法国、印度、俄罗斯、印度尼西亚、瑞士、西班牙和波兰。

Volexity说,CVE-2022-27925最初被列为需要身份验证的RCE漏洞,当与一个单独的漏洞结合使用时,它变成了一个未经验证的RCE漏洞,从而使远程利用攻击变得微不足道。

漏洞会带来很多危害,可能会导致数据信息泄露,还可能会被攻击者利用进行攻击,篡改系统管理账户,篡改网页进行网站挂马等等。为了防止漏洞被不法分子利用,受漏洞影响的用户应该尽快更新安装新补丁,保护好网络安全,避免因为网络攻击造成不必要的损失。

cisazimbra
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞影响这两个漏洞都可以链接在受影响的电子邮件服务器上,实现未经身份验证的远程代码执行。关于利用这些漏洞进行攻击的信息,CISA方面并没有透露。这些攻击发生在2022年6月底,还涉及部署web shell来保持对受感染服务器的长期访问。
美国网络安全和基础设施安全局 (CISA) 周四将最近披露的 Zimbra 电子邮件套件中的一个高严重性漏洞添加到其已知被利用漏洞目录中,并引用了积极利用的证据。
根据积极利用的证据,美国网络安全和基础设施安全局 (CISA) 周二将 UnRAR 实用程序中最近披露的一个安全漏洞添加到其已知利用漏洞目录中。
官方跟踪为 CVE-2022-34713,非正式地称为 DogWalk,MSDT 中的安全漏洞允许攻击者将恶意可执行文件放入 Windows 启动文件夹。该问题最初是由研究员 Imre Rad 于 2020 年 1 月向微软报告的,但他的报告被错误地归类为未描述安全风险,因此被驳回。
近期美国网络安全和基础设施安全局 在其已知利用漏洞目录中增加了两个漏洞。该漏洞编号为CVE-2022-34713,非正式地称为DogWalk,MSDT中的安全漏洞允许攻击者将恶意可执行文件放入Windows启动文件夹。该问题最初是由研究员Imre Rad于2020年1月向微软报告的,但他的报告被错误地归类为未描述安全风险,因此被驳回。
在调查一起Zimbra邮件服务器入侵事件过程中,Volexity发现ZCS远程利用是根本原因。研究人员认为该漏洞与2021年初发现的微软Exchange 0-day漏洞利用基本一致。CISA在11日已经确认了这两个安全漏洞的在野利用。
Mandiant已将该组命名为UNC3890。主要目标是政府、航运、能源、航空和医疗保健部门。8月12日,该证书尚未被Apple吊销。网络威胁黑客还可能针对政府和私营部门网络中未修补的ZCS实例。制定的一些措施包括鼓励那些在补丁发布后没有立即更新其ZCS实例或ZCS实例暴露在互联网上的组织承担妥协并寻找恶意活动。
技术标准规范 发布 | 国家网信办修订《移动互联网应用程序信息服务管理规定》发布施行(附全文) 国家能源局综合司关于公开征求《电力行业网络安全管理办法(修订征求意见稿)》《电力行业网络安全等级保护管理办法(修订征求意见稿)》 附件1:电力行业网络安全管理办法(修订征求意见稿) 附件2:电力行业网络安全等级保护管理办法(修订征求意见稿)
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
美国司法部透露,在SolarWinds攻击期间,与俄罗斯有关联的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 个美国检察官办公室员工的 Microsoft Office 365 电子邮件帐户 。
VSole
网络安全专家