Google: zerodaylek in Zimbra gebruikt voor hacks bij overheidsinstellingen

Cybercriminelen konden via een zerodaylek in de softwaresuite van Zimbra verschillende overheidsinstellingen aanvallen, zegt Google. Volgens het bedrijf hebben vier verschillende groepen misbruik gemaakt van de kwetsbaarheid om onder meer e-mails te stelen.

Google schrijft dat de groepen overheidsinstanties hebben gehackt in Griekenland, Pakistan, Moldavië, Vietnam en Tunesië. Het zerodaylek is aangeduid als CVE-2023-37580 en is een crosssite-scriptingkwetsbaarheid. Zimbra had de update voor het lek begin juli beschikbaar gemaakt op GitHub, maar de patch kwam pas later die maand beschikbaar. In die periode hebben twee van de vier groepen hun slag geslagen, zegt Google.

Een andere groep had al kennis over de kwetsbaarheid voordat Zimbra de update op GitHub plaatste. Die voerde de eerste aanval uit die was gericht op een Griekse overheidsinstelling. Deze werd op 29 juni ontdekt door Google en gemeld bij Zimbra. Hoewel de patch beschikbaar was gekomen, heeft de laatste groep de kwetsbaarheid nog gebruikt om een overheidsinstantie in Pakistan aan te vallen. Google kwam achter die aanval op 25 augustus.

Zimbra XSS exploit
Bron: Google

Door Loïs Franx

Redacteur

17-11-2023 • 14:20

11

Submitter: wildhagen

Reacties (11)

11
11
8
0
0
2
Wijzig sortering
Ik moest het echt even opzoeken via wikipedia:

Zimbra Collaboration Suite (ZCS) is een groupware-product dat ontwikkeld is door Zimbra, een onderdeel van VMware, die het overgenomen heeft van Yahoo!. Er zijn twee versies van Zimbra beschikbaar: een opensourceversie en een commerciële versie (die niet open source is). ZCS is een samenwerkingsomgeving die e-mail en groepkalenders ondersteunt met behulp van een Ajax-webinterface.

Full SaaS oplossingen blijven toch altijd kwetsbaar zonder een strict patchbeleid.
Zoals oscar oscar al duidde is het niet perse SaaS. Een beetje MSP is toch hopelijk al overgestapt naar versie 9 of 10, aangezien Zimbra 8 vrijwel EOL is. Veel organisaties gebruiken dit als een self-hosted oplossing. Zimbra heeft een lange geschiedenis (sinds 2005...) als alternatief voor Outlook/Exchange/OWA en heeft lang niet zoveel zero-days gekend als Exchange en OWA....

Daarnaast, een strict patch beleid had hier niets opgelost. Zimbra heeft gepatched nadat deze bug in the wild werd geëxploiteerd, en maakte bovendien de fout eerst de patch voor het onderdeel in kwestie in een publieke repo te publiceren voordat een nieuwe versie van het totale pakket werd gereleased. Hierdoor werd kennis over de bug nog verder verspreid.
Prima systeem - gewoon update deployed; geen valide reden om aantal builds achter te lopen. Gewoon nalatigheid
Wat heeft deze zero day met SaaS te maken? Meeste gebruikers die ik ken gebruiken gewoon de self-hosted versie.
vergelijk dit gewoon met exchange server, daar is weinig SaaS aan, maar wordt gewoon zelf gehost. Onder andere telenet gebruikt Zimbra om (web)mail aan te bieden aan al hun internetklanten, het is echt geen kleine speler.
Anoniem: 1839988 17 november 2023 15:53
Je zou bijna liever Google of MS gebruiken omdat zij wel enorme hoeveelheden mankracht en geld hebben om zulke lekken zsm te dichten. Een kleine partij als Zimbra heeft dit niet en zal langer bezig zijn met het fixen van dit soort lekken
Ik niet!
Veel opensource mailservers (zo ook Zimbra) gebruiken bekende componenten uit de open source wereld, waar veel mensen aan werken, veel meer dan bij een Zimbra werken.
Dus de kleine partij is niet van belang, welke componenten deze gebruikt met welke ondersteuning.
Ik lees ook dat ze snel na ontdekken gereageerd hebben, dus klinkt niet als een falende club...
De boeven waren gewoon sneller. Je komt er nooit achter hoeveel boeven wel achter het net hebben gevist.
Je mag de lekken dan wel dichten, als de klanten hun systemen niet up-to-date houden en niet nagaan of ze getroffen zijn geweest in de tussentijd dan kan je daar met de beste wil van de wereld niet veel aan doen vrees ik.
Zimbra is geen kleine partij en voor een goede poos tijd hadden ze een degelijk alternatief voor Exchange (toen Gmail nog in kinderschoenen stond).

Zimbra was echter overgenomen door VMWare en sindsdien (zoals alles bij VMware) snel naar beneden gegaan qua kwaliteit, het is momenteel een redelijk oud systeem dat al jaren qua architectuur geen aandacht gekregen heeft.
Eens met bijna alles wat je zegt behalve dan dat de eigenaar van Zimbra al acht jaar Synacor is.

Op dit item kan niet meer gereageerd worden.