Înapoi la Noutăți
Amenințări

O vulnerabilitate Zimbra fără autentificare permite preluarea serverelor de mail

O eroare de tip command injection în modul în care Zimbra gestionează notificările SNMP permite atacatorilor să execute comenzi fără nicio autentificare. Odată intrați, instalează webshell-uri, fură credențiale și minează criptomonede pe server.

O vulnerabilitate Zimbra fără autentificare permite preluarea serverelor de mail

Serverele de mail Zimbra expuse pe internet sunt ținta unor atacuri active printr-o vulnerabilitate care nu necesită parolă, cont sau interacțiune din partea utilizatorului — doar o cerere construită special, care ajunge la modulul de notificări SNMP al serverului.

Ce s-a întâmplat

Procesul de monitorizare al Zimbra construiește o comandă snmptrap de fiecare dată când trebuie raportată o schimbare de stare a serviciului, iar această comandă rulează cu drepturile contului de serviciu zimbra. Cercetătorii au descoperit că anumite caractere shell introduse în datele care alimentează acea notificare sunt executate odată cu ea, oferind unui atacator neautentificat execuție de cod direct pe serverul de mail.

Microsoft, care a investigat campania, a observat activitate de intruziune într-un interval situat după lansarea versiunii corectate (10.1.20), dar înainte de dezvăluirea publică a vulnerabilității — o perioadă în care existau deja servere actualizate, însă majoritatea administratorilor nu aveau încă niciun motiv să prioritizeze acel update.

Odată pătrunși în sistem, atacatorii au acționat rapid și metodic: au modificat permisiunile directoarelor web, au plasat webshell-uri de tip JSP în foldere publice ale aplicației, apoi au șters discret urmele de staging și au replantat alte webshell-uri pe celelalte noduri de mail. Conexiuni reverse-shell criptate, construite peste named pipes, le-au oferit acces interactiv, iar în implementările cu mai multe servere au reutilizat relațiile interne de încredere SSH ale Zimbra, împreună cu rsync, pentru a se deplasa lateral în clusterul de mail — transformând un singur server compromis într-un punct de acces la nivelul întregii organizații.

Furtul de credențiale a depășit cu mult limitele unei singure căsuțe poștale. Folosind propriile unelte de configurare și interogare a directorului din Zimbra, atacatorii au extras credențiale de serviciu pentru LDAP, MySQL și Postfix, chei de pre-autentificare, material de semnare a token-urilor și secrete pentru autentificarea în doi pași — exact genul de informații care deschid sisteme mult dincolo de o singură căsuță de mail. Un instrument de colectare dedicat a citit fișierele de configurare locale, a exportat tabele din baza de date și a pregătit certificate și chei private pentru transfer. Pe cel puțin un server, atacatorii au arhivat local datele de backup ale căsuțelor poștale și au încercat să le trimită către stocare în cloud. Separat, o tehnică de escaladare a privilegiilor a exploatat o locație de log scriptibilă împreună cu configurația PAM pentru a oferi contului de serviciu acces administrativ, fără parolă. Investigatorii au mai găsit un serviciu de sistem deghizat, instalat în afara directoarelor normale ale Zimbra, setat să pornească automat la boot cu marcaje de timp falsificate, precum și un program de minare a criptomonedelor, rulând alături de uneltele mai bine țintite.

De ce contează

Serverele de mail se află în centrul infrastructurii de identitate și comunicare a unei organizații. Compromiterea unuia singur nu expune doar o căsuță poștală — poate oferi atacatorilor credențialele și cheile de semnare care deblochează directoare, baze de date și servicii federate la nivelul întregului mediu. Pentru că această vulnerabilitate nu necesită autentificare și nici interacțiune din partea utilizatorului, orice instanță Zimbra expusă pe internet și neactualizată este vulnerabilă, indiferent cât de bine sunt protejate conturile individuale.

Ce trebuie făcut

  • Actualizați imediat la Zimbra 10.1.20 sau o versiune ulterioară — aceasta elimină vulnerabilitatea la sursă.
  • Dacă actualizarea nu este posibilă imediat, dezinstalați componenta SNMP, dezactivați notificările SNMP și restricționați accesul SNMP/SMTP doar la gazde de încredere.
  • Verificați fiecare nod de mail pentru fișiere JSP neașteptate, artefacte servlet generate automat și modificări recente de permisiuni.
  • Rotiți cheile de pre-autentificare Zimbra și orice material de semnare a token-urilor care ar fi putut fi expus.
  • Revizuiți serviciile de sistem, sarcinile cron și fișierele de pornire pentru proprietari suspecți, activări neașteptate sau marcaje de timp modificate.
  • Tratați orice alertă de reverse-shell sau conexiune ieșită neașteptată de pe un server de mail expus pe internet ca pe un incident prioritar și păstrați jurnalele înainte de izolare, pentru a putea reconstitui întreaga amploare a accesului obținut.
DISTRIBUIE