Zimbra新漏洞或造成20万家企业数据泄漏

VSole2021-07-30 16:01:02

Zimbra是一套开源协同办公套件,包括WebMail、日历、通信录、Web文档管理和创作。它通过将终端用户的信息和活动连接到私有云中,为用户提供了最具创新性的消息接收体验,因此每天有超过20万家企业和1000多家政府、金融机构使用Zimbra与数百万用户交换电子邮件。

SonarSource的专家近期披露了开源 Zimbra代码中的两个漏洞。这些漏洞可能使未经身份验证的攻击者破坏目标企业的Zimbra网络邮件服务器。借此,攻击者就可以不受限制的访问所有员工通过Zimbra传输的电子邮件内容。

劫持Zimbra服务器的漏洞:

CVE-2021-35208(CVSS评分:5.4)——跨站脚本错误(XSS)

CVE-2021-35209(CVSS评分:6.1)——服务器端请求伪造漏洞(SSRF)

安全专家表示,当用户浏览查看Zimbra传入的电子邮件时,就会触发跨站点脚本(CVE-2021-35208)漏洞。

恶意电子邮件会包含一个精心设计的JavaScript有效负载,当该负载被执行时,攻击者将能够访问受害者所有的电子邮件(除了他们的WEBmail会话)。并获取受害者在Zimbra组件中其它功能的访问权限,发起进一步的攻击。

另一个服务器端请求伪造漏洞 (CVE-2021-35209) ,绕过了访问控制的允许列表,导致强大的服务器端请求伪造。研究人员指出,该漏洞可以被任何权限角色的经过身份验证的组织成员利用。

上述情况说明了一个这样的事实:基于Ajax、静态HTML和移动优化的Zimbra网页客户端,以一种使破坏者注入恶意的JavaScript代码的方式,执行清除服务器端接收邮件中的HTML内容。

SSRF漏洞威胁强大有2个原因

SSRF漏洞已经成为一个越来越危险的威胁类别,对云本地应用尤甚。之所以强大一是因为它可以在传出请求中设置任意标头,其次是可以读取响应内容。

如果Zimbra实例托管在云供应商处,可以从托管服务器的VM访问元数据API,则可能会泄漏高敏感信息。

缓解措施

安全专家指出,通过禁止HTTP请求处理程序执行重定向的方式来减轻SSRF攻击。建议验证Location响应报头的值,并在它被验证后创建新的请求。这样可以保护开放的重定向漏洞。XSS攻击也可以通过完全删除转换表单标签的代码的方式来修复。

可用的补丁

Zimbra团队修复了8.8.15系列的Patch 18和9.0系列的Patch 16的所有问题,这两个分支的早期版本都有脆弱性漏洞。

网络安全zimbra
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞影响这两个漏洞都可以链接在受影响的电子邮件服务器上,实现未经身份验证的远程代码执行。关于利用这些漏洞进行攻击的信息,CISA方面并没有透露。这些攻击发生在2022年6月底,还涉及部署web shell来保持对受感染服务器的长期访问。
美国网络安全和基础设施安全局 (CISA) 周四将最近披露的 Zimbra 电子邮件套件中的一个高严重性漏洞添加到其已知被利用漏洞目录中,并引用了积极利用的证据。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
关键词Zimbra新漏洞Zimbra是一套开源协同办公套件,包括WebMail、日历、通信录、Web文档管理
近期美国网络安全和基础设施安全局 在其已知利用漏洞目录中增加了两个漏洞。该漏洞编号为CVE-2022-34713,非正式地称为DogWalk,MSDT中的安全漏洞允许攻击者将恶意可执行文件放入Windows启动文件夹。该问题最初是由研究员Imre Rad于2020年1月向微软报告的,但他的报告被错误地归类为未描述安全风险,因此被驳回。
根据积极利用的证据,美国网络安全和基础设施安全局 (CISA) 周二将 UnRAR 实用程序中最近披露的一个安全漏洞添加到其已知利用漏洞目录中。
技术标准规范 发布 | 国家网信办修订《移动互联网应用程序信息服务管理规定》发布施行(附全文) 国家能源局综合司关于公开征求《电力行业网络安全管理办法(修订征求意见稿)》《电力行业网络安全等级保护管理办法(修订征求意见稿)》 附件1:电力行业网络安全管理办法(修订征求意见稿) 附件2:电力行业网络安全等级保护管理办法(修订征求意见稿)
一、发展动向热讯 1、中央解密《党委(党组)网络安全工作责任制实施办法》 8月4日,《人民日报》头版发布《中国共产党党内法规体系》一文。与此同时,《中国共产党党内法规汇编》由法律出版社公开出版发行,该书正式解密公开了《党委(党组)网络安全工作责任制实施办法》(以下简称“《实施办法》”)。《实施办法》作为《中国共产党党内法规体系》唯一收录的网络安全领域的党内法规,它的公开发布将对厘清网络安全责任
对此,一项有益的工作就是设法预见未来网络威胁的发展趋势以及可能发生的重大事件。Karspersky将注意力转向了未来,报告指出了2023年可能看到的发展与事件。随着东西方之间的冲突水平加剧,Karspersky预计2023年将出现前所未有的严重的网络攻击行为。具体而言,预计明年出现的破坏性网络攻击数量将创纪录,并且影响政府部门和一些重要行业。这种作案手法包括侵入目标主体并公开内部文件和电子邮件。
俄乌冲突自 2022 年 2 月 24 日爆发以来目前已进入第二年。同期,对北约国家用户的攻击增加了 300%以上。2022 年,俄罗斯政府支持的攻击者针对乌克兰用户的攻击次数超过针对任何其他国家。保持俄罗斯国内对战争的支持与冲突中的关键事件相关的活动激增,例如俄罗斯的集结、入侵和部队动员。在对针对乌克兰政府组织网络的活动进行调查期间,曼迪昂特发现了在俄罗斯单位于 2022 年初物理访问该网络后发生渗透的证据。
VSole
网络安全专家