点开即中招!某知名邮箱客户端曝0day漏洞,立即采取措施!

VSole2022-07-26 15:45:11

一个被政府、高校、企业等机构广泛使用的邮件系统,Windows客户端出现安全漏洞,会发生什么?

2022年7月25日,微步在线捕获到一个 Windows 版 Coremail 邮件客户端的 RCE(远程代码执行)漏洞在野利用(“在野利用”是指漏洞在没有发布补丁的情况下,就有人利用该漏洞搞事情)

经分析验证,攻击者精心构造一封邮件发送给受害者,里面包含一个特殊的附件,当受害者在特定客户端上打开邮件,恶意附件就会自动运行。

然后,攻击者就可以在受害者的机器上远程执行任意代码,比如植入后门、运行木马、窃取数据等进一步操作,甚至完全控制受害者主机。

全程不需要受害者点开任何邮件中的链接或附件,打开邮件即中招

以下是微步在线的安全研究人员对该漏洞的复现演示(弹出计算器意味着攻击者取得相应的操作权限)


据Coremail官网介绍,Coremail 是中国第一套中文邮件系统,被政府 、高校、企业等机构广泛使用,凭借超过23年来的优质服务,积累了超过20000家企业客户,目前是国内拥有邮箱用户最多的邮件系统,覆盖终端用户超过10亿。

受此漏洞影响的版本为:

Coremail Air 邮件客户端 3.0.5版本及以上,3.1.0.303(不含)以下版本。

“世上不存在绝对安全、没有漏洞的系统”,只要尽快发现并修补,便能及时止损,控制影响。

因此,在发现漏洞后,微步在线第一时间联系Coremail并协助修复。在本文发布之前,Coremail已发布相应的修复补丁以及新版客户端。

处置建议

紧急临时缓解措施:

  • 暂停使用受此漏洞影响的 Coremail 客户端版本,如需使用,可临时改用网页版等其他平台客户端。
  • 如果企业部署了桌面管理系统,可以限制Coremail客户端执行包括exe、bat、ps1、vbs等可执行文件/脚本。
  • 微步在线旗下的终端检测与响应平台 OneEDR 已支持检测及防护该漏洞。

官方修复方案:

Coremail官方已经发布该漏洞相关修复补丁,我们建议尽快将Window版Coremail客户端更新至最新版。

附上Coremail官方提供的下载链接如下:

https://lunkr.cn/dl?p=pc

https://lunkr.cn/dl?p=mail&arch_type=win64.exe

时间线

2022.07.25

● 微步在线捕获到漏洞在野利用

2022.07.26

 微步在线分析确认并向相关厂商报告

2022.07.26

● 微步在线终端检测与响应平台 OneEDR 支持检测与防护相关漏洞

2022.07.26

 厂商发布官方补丁通告

2022.07.26

● 微步情报局发布漏洞通告

· END ·

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家