Kritieke rce-kwetsbaarheid in e-mailsoftware Zimbra wordt actief misbruikt

Er is een kritieke kwetsbaarheid aangetroffen in mailserversoftware Zimbra. Deze maakt remote code execution mogelijk door een speciaal gemaakte e-mail te sturen naar de SMTP-server. De bug wordt actief misbruikt, maar er is sinds eind september een patch beschikbaar.

De kwetsbaarheid in Zimbra wordt gevolgd onder CVSS-code CVE-2024-45519, hoewel de CVE-pagina daarvan op het moment van schrijven nog privé is. De bug zit in de postjournal-dienst van de software, die gebruikt wordt om inkomende e-mails te verwerken. Door de kwetsbaarheid kunnen hackers speciaal gemaakte e-mails sturen, die een Gmail-adres nabootsen en met daarin neppe adressen in de CC's.

In plaats van daadwerkelijke e-mailadressen, wordt code aan het CC-veld toegevoegd die vervolgens uitgevoerd wordt door Zimbra-servers. “Succesvolle uitbuiting kan leiden tot onbevoegde toegang, privilege escalation en mogelijke aantasting van de integriteit en vertrouwelijkheid van het getroffen systeem”, schrijven onderzoekers van Project Discovery, die ook een proof-of-concept van een exploit maakten.

De bug wordt sinds 28 september actief uitgebuit. Dat werd als eerste ontdekt door beveiligingsonderzoeker Ivan Kwiatkowski en later bevestigd door experts van Proofpoint. Hackers sturen een reeks code naar kwetsbare servers, in een poging om een webshell op te zetten. Vervolgens kan die gebruikt worden om op afstand commando's uit te voeren of bestanden naar de server te downloaden en uit te voeren, aldus Proofpoint.

Zimbra heeft inmiddels een patch uitgebracht, zo staat vermeld op de wiki van de e-mailsoftware. De kwetsbaarheid is verholpen in versies 9.0.0 Patch 41, 10.0.9, 10.1.1 en Zimba 8.8.15 Patch 46. Gebruikers wordt aangeraden om hun Zimbra-installaties zo snel mogelijk te updaten, aangezien de bug dus actief wordt geëxploiteerd.

Door Daan van Monsjou

Nieuwsredacteur

02-10-2024 • 19:59

13

Submitter: tszcheetah

Lees meer

Reacties (13)

13
13
4
1
0
8
Wijzig sortering
Ik heb een forumpost gemaakt bij Zimbra met details:

https://forums.zimbra.org/viewtopic.php?t=72975

In mijn eigen Zimbra server draait die postjournal gelukkig niet eens. Edit: schijnbaar zit deze feature alleen in de commerciële versies, de 'network edition'. Ik draai open source, builds van Maldua.

[Reactie gewijzigd door halfgaar op 3 oktober 2024 09:02]

Nice. 'meel' de mail user :)
Bij onze commerciële versie staat die postjournal ook (standaard?) uit.
Gevalletje niet 'sanitizen' van de user input in het CC veld?
Het is mij niet duidelijk waarom een organisatie deze software zou draaien anders dan “het is een van de mail server softwares die bestaan”

Wel altijd mooi om een lijstje klanten op de frontpage te zien, weet je als hacker i.i.g. welke domeinen je als eerste moet proberen. :+


Ps: het woord ‘open’ in de marketing praat heeft niets met opensource te maken zover ik het kan zien
Wordt bijvoorbeeld door een ISP als Telenet gebruikt in België. En dat is vanwege de featureset een heel goede usecase.

Ik heb zelf ook een aantal Zimbra-servers beheerd voor kleinere bedrijven in het pre-o365 tijdperk. Je kon heel makkelijk een Exchange-compatibele server optuigen die eigen vrij makkelijk te behereh viel/valt zonder de relatief zware kost van een on-prem Exchange installatie.

Persoonlijk vond ik het een zeer fijn product als alternatief voor Exchange en er waren in die tijd amper alternatieven die zo’n volledige set aan features boden. Maar ik ben misschien biased door mijn ervaring met het product en met licht rose nostalgische bril op mijn neus. :)
Wordt ook door Stipte, voorheen Scarlet gebruikt. Eveneens Belgisch, dacht ik. Ik krijg mijn mail via een Zimbra-mailserver.
Poeh, het is heeeeel lang geleden dat ik hier iets mee gedaan heb maar volgens mij was er wel een opensource variant maar zat bepaalde functionaliteit achter een paywall.

In die tijd had je ook Zarafa wat een NL product was uit Delft (met dezelfde opzet, "open core" dacht ik) wat ook een outlook vervanger was.
Nog de nodige projecten mee gedaan maar man o man wat ben ik blij dat ik nu niets meer met email servers te maken heb :)
Dat email zo naar is om te handelen is ook grotendeels omdat de grote jongens zich niet aan de open standaarden houden (extend), en mail van andere servers op voorhand al als 'verdacht' markeren, want tjah, niemand wil spam ontvangen, toch?
omdat de grote jongens zich niet aan de open standaarden houden (extend), en mail van andere servers op voorhand al als 'verdacht' markeren,
Valt wel mee. De enige die niet goed meespeelt is Microsoft met hun gratis (@hotmail.com en @live.com) adressen. Met Google, evil they may be, en andere partijen heb ik nooit problemen gehad met eigen maildomeinen en -servers die 100% scoren op elke test en niet op spamlijsten voorkomen.

[Reactie gewijzigd door The Zep Man op 2 oktober 2024 21:34]

Is Zimbra gebruiken om de Online.nl webmail te openen veilig of niet? Het is niet ikzelf die die software up-to-date moet houden, maar de ISP immers! Hoe kan ik weten of zij het al gepatcht hebben?

[Reactie gewijzigd door FairPCsPlease op 2 oktober 2024 22:37]

Goed idee eigenlijk. Waarschijnlijk door een te moe vol hoofd dacht ik daar niet gelijk aan, maar ik zal het doen als ik mij wat fitter voel. :*)

Op dit item kan niet meer gereageerd worden.