CVE-2022-37042
Acerca de
Zimbra Collaboration Suite (ZCS) 8.8.15 y 9.0 tiene una funcionalidad mboximport que recibe un archivo ZIP y extrae archivos de él. Al eludir la autenticación (es decir, sin tener un authtoken), un atacante puede cargar archivos arbitrarios en el sistema, lo que conduce a un salto de directorio y a una ejecución remota de código. NOTA: este problema existe debido a una corrección incompleta de CVE-2022-27925.
Análisis del analista Rainforest
La función mboximport de Zimbra acepta un archivo ZIP por HTTP y extrae los archivos que contiene. Como la autenticación puede eludirse —el endpoint puede alcanzarse sin un authtoken válido—, un atacante no autenticado puede cargar un archivo cuyas entradas usan salto de directorio para escapar de la ruta de extracción y escribir un web shell JSP en cualquier lugar del disco. Solicitar ese shell da entonces la ejecución de código en el servidor de correo. Existe porque la corrección anterior de CVE-2022-27925 fue incompleta, dejando abierta la vía de elusión de autenticación.
Un servidor de correo alberga la correspondencia de la organización, las credenciales y los enlaces de restablecimiento de todo lo demás, razón por la cual Zimbra ha sido un objetivo repetido de explotación masiva. Esta falla fue utilizada activamente contra miles de servidores ZCS expuestos a internet en 2022, a menudo para depositar web shells con fines de acceso persistente. Parchear es necesario pero no suficiente: la ventana de explotación es anterior a la corrección, por lo que hay que buscar shells JSP implantados en los directorios accesibles por web y revisar el acceso no autorizado a los buzones, en lugar de solo cerrar el agujero.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-37042?
Zimbra Collaboration Suite (ZCS) 8.8.15 y 9.0 tiene una funcionalidad mboximport que recibe un archivo ZIP y extrae archivos de él. Al eludir la autenticación (es decir, sin tener un authtoken), un atacante puede cargar archivos arbitrarios en el sistema, lo que conduce a un salto de directorio y a una ejecución remota de código. NOTA: este problema existe debido a una corrección incompleta de CVE-2022-27925.
¿Qué tan grave es CVE-2022-37042?
CVE-2022-37042 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-37042?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-37042?
Los avisos públicos listan como afectados: zimbra collaboration suite. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-37042?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
