image

Bijna negenhonderd Zimbra-mailservers overgenomen via kritiek beveiligingslek

maandag 17 oktober 2022, 11:35 door Redactie, 3 reacties

Aanvallers zijn erin geslaagd om bijna negenhonderd Zimbra-servers via een kritieke kwetsbaarheid over te nemen, zo stelt antivirusbedrijf Kaspersky. Een week geleden bracht Zimbra een beveiligingsupdate voor het probleem uit, dat zeker sinds begin september bij aanvallen is misbruikt. Zimbra is een collaborative software suite die onder andere mailserversoftware en een webmailclient bevat. De software zou door meer dan 200.000 organisaties wereldwijd worden gebruikt.

Zimbra-mailservers zijn geregeld het doelwit van aanvallen, zo kwam de Amerikaanse overheid in augustus nog met een waarschuwing om de software up-to-date te houden. Zimbra maakt gebruik van antivirussoftware Amavis om archiefbestanden om malware te scannen. Het nu aangevallen probleem doet zich voor bij Zimbra-mailservers die archiveringstool cpio gebruiken voor het controleren van de inhoud van archiefbestanden.

Door het versturen van een speciaal geprepareerd archiefbestand dat door cpio wordt uitgepakt kan een aanvaller naar elk pad op het filesystem schrijven waar de Zimbra-gebruiker toegang toe heeft. Op deze manier is het mogelijk om een webshell te installeren en zo willekeurige code op de mailserver uit te voeren.

Vorige maand kwam Zimbra zelf met een waarschuwing en advies om cpio te vervangen door archiveringstool pax, dat niet kwetsbaar is. Pax is standaard geïnstalleerd op Ubuntu. Ubnuntu-gebaseerde installaties van Zimbra zijn dan ook niet kwetsbaar. Dat is wel het geval bij Zimbra-installaties gebaseerd op Oracle Linux 8, Red Hat Enterprise Linux 8, Rocky Linux 8 en CentOS 8.

Volgens Kaspersky maken verschillende advanced persistent threat (APT) groepen misbruik van de kwetsbaarheid, waarbij één APT-groep "systematisch" alle kwetsbare Zimbra-servers in Centraal-Azië infecteert, aldus de virusbestrijder. Zimbra kwam vorige week met een beveiligingsupdate voor het probleem.

Reacties (3)
17-10-2022, 13:26 door Anoniem
Door het versturen van een speciaal geprepareerd archiefbestand dat door cpio wordt uitgepakt kan een aanvaller naar elk pad op het filesystem schrijven waar de Zimbra-gebruiker toegang toe heeft
De Zimbragebruiker mag niet buiten zijn eigen useromgeving schrijvenj! i.t.t. een ander OS waar de server gelijk versleuteld zou worden.
Daarnaast staat SELinux default aan, waardoor niet overal schrijf/procesrechten zijn binnen de eigen omgeving.

De kop klopt niet. Niet de server kan in potentie worden overgenomen maar de mailservice.
17-10-2022, 13:43 door Anoniem
Wat ik niet helemaal begrijp is waarom Zimbra niet zelf overal standaard pax installeert of meelevert.
18-10-2022, 07:45 door Anoniem
Door Anoniem: Wat ik niet helemaal begrijp is waarom Zimbra niet zelf overal standaard pax installeert of meelevert.

Dat is een bug. En de security patch is dan ook dat pax een package dependency is geworden. Dus vanaf nu wordt pax vanzelf geinstalleerd zolang Zimbra is geinstalleerd.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.