Kriittinen haavoittuvuus Zimbra Collaboration (ZCS) -ohjelmistossa
Zimbra Collaboration Suite -tuottavuusohjelmistossa on havaittu haavoittuvuus, joka mahdollistaa mielivaltaisen koodin suorittamisen isäntäpalvelimella. Haavoittuvuutta käytetään aktiivisesti hyväksi, mutta sen väliaikaiseen korjaamiseen on jo keinoja. Kyseessä on nollapäivähaavoittuvuus, eikä varsinaista korjaavaa päivitystä ole vielä saatavilla. Ubuntu-järjestelmät eivät lähtökohtaisesti ole haavoittuvia.
Zimbra Collaboration Suite -tuottavuusohjelmiston sähköpostikomponentin versioissa 8.8.15 ja 9.0 on havaittu haavoittuvuus, joka mahdollistaa mielivaltaisen koodin suorittamisen isäntäpalvelimella. Hyökkääjä voi lähettää palvelimelle sähköpostilla haitallisen tiedoston, jonka palvelin tallentaa julkisesti saatavilla olevaan hakemistoon.
Zimbran haavoittuvuus periytyy saapuvia sähköposteja käsittelevän Amavis-osan käyttämän cpio-menetelmän haavoittuvuudesta Ulkoinen verkkopalvelu.. Zimbran ohjeen Ulkoinen verkkopalvelu. mukaan väliaikainen korjaus on asentaa järjestelmään cpio:n korvaava pax-työkalu ja käynnistää Zimbra uudelleen. Zimbran saapuvien sähköpostien käsittelystä vastaava Amavis-osa osaa käyttää automaattisesti pax-työkalua cpio-työkalun sijaan, jos se on saatavilla.
Haavoittuvuuden kohde
Zimbra Collaboration Suite (ZCS) 8.8.15 ja 9.0 asti.
- Ubuntu-järjestelmissä (18.04 eteenpäin) on pax asennettu oletuksena, tällaiset järjestelmät eivät ole haavoittuvia.
Mistä on kysymys?
Asenna pax-työkalu järjestelmään ja käynnistä Zimbra uudelleen ohjeiden mukaan Ulkoinen verkkopalvelu. (ulkoinen linkki).
Mitä voin tehdä?
Rapid7:n raportti haavoittuvuudesta Ulkoinen verkkopalvelu. (ulkoinen linkki)
NVD:n yhteenveto haavoittuvuudesta Ulkoinen verkkopalvelu. (ulkoinen linkki)
PoC haavan hyväksikäytöstä Ulkoinen verkkopalvelu. (ulkoinen linkki)