CVE-2022-41352
Acerca de
Se descubrió un problema en Zimbra Collaboration (ZCS) 8.8.15 y 9.0. Un atacante puede subir archivos arbitrarios a través de amavis mediante un vacío de seguridad en cpio (extracción a /opt/zimbra/jetty/webapps/zimbra/public) que puede conducir a un acceso indebido a cualquier otra cuenta de usuario. Zimbra recomienda pax en lugar de cpio. Además, pax está entre los requisitos previos de Zimbra en Ubuntu; sin embargo, pax ya no forma parte de una instalación predeterminada de Red Hat después de RHEL 6 (o CentOS 6). Una vez instalado pax, amavis lo prefiere automáticamente sobre cpio.
Análisis del analista Rainforest
La debilidad radica en cómo el componente de análisis de correo amavis de Zimbra descomprime archivos. Para inspeccionar los adjuntos entrantes, amavis los extrae, y cuando usa la utilidad cpio un atacante puede crear un archivo comprimido con un vacío de traversal de rutas de modo que los ficheros aterricen fuera del directorio de análisis, por ejemplo bajo la raíz web pública de Zimbra en /opt/zimbra/jetty/webapps/zimbra/public. Al dejar allí un web shell JSP y luego solicitarlo, un atacante no autenticado que envíe un correo al servidor obtiene ejecución de código y puede leer el correo y las cuentas de otros usuarios.
El problema de fondo es en realidad una dependencia faltante: Zimbra prefiere la utilidad pax, más segura, cuando está presente, pero en RHEL/CentOS 7 y posteriores pax no está instalado por defecto, dejando silenciosamente cpio y la vulnerabilidad en su lugar. Zimbra es una plataforma completa de correo y colaboración, así que un servidor comprometido expone toda la correspondencia y el directorio de una organización. Instala el paquete pax para que amavis deje de usar cpio, aplica los parches de Zimbra y, dada la explotación previa al parche de este error, inspecciona la raíz web en busca de shells implantados y revisa el acceso a los buzones.
Referencias
- http://packetstormsecurity.com/files/169458/Zimbra-Collaboration-Suite-TAR-Path-Traversal.html
- https://forums.zimbra.org/viewtopic.php?t=71153&p=306532
- https://wiki.zimbra.com/wiki/Security_Center
- https://wiki.zimbra.com/wiki/Zimbra_Security_Advisories
- https://www.secpod.com/blog/unpatched-rce-bug-in-zimbra-collaboration-suite-exploited-in-wild/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-41352
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-41352?
Se descubrió un problema en Zimbra Collaboration (ZCS) 8.8.15 y 9.0. Un atacante puede subir archivos arbitrarios a través de amavis mediante un vacío de seguridad en cpio (extracción a /opt/zimbra/jetty/webapps/zimbra/public) que puede conducir a un acceso indebido a cualquier otra cuenta de usuario. Zimbra recomienda pax en lugar de cpio.
¿Qué tan grave es CVE-2022-41352?
CVE-2022-41352 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-41352?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-41352?
Los avisos públicos listan como afectados: zimbra collaboration suite. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-41352?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
