פונקציה ב-Zimbra שמייבאת תיבות דואר מתוך ארכיון ZIP לא בדקה לאן בדיוק היא פורסת את הקבצים שבתוכו. משתמש שמחובר עם הרשאות ניהול יכול היה להעלות ארכיון בנוי במיוחד ולכתוב קבצים למקומות בשרת שלא נועדו לכך. הציון הוא 7.2 מתוך 10, והחולשה נמצאת ברשימת החולשות שמנוצלות בפועל מאז אוגוסט 2022.

מה החולשה?

ארכיון ZIP אינו רק אוסף קבצים, הוא גם אוסף של שמות נתיב. כל קובץ בתוכו נושא איתו את הנתיב שאליו הוא אמור להיפרס, ותוכנה שפורסת ארכיון אמורה לוודא שהנתיב הזה נשאר בתוך התיקייה שיועדה לפעולה.

הפונקציה mboximport של Zimbra מקבלת ארכיון ZIP ופורסת אותו. כשהיא אינה מוודאת את הנתיבים, אפשר לבנות ארכיון שהקובץ שבתוכו נושא נתיב שמטפס החוצה מהתיקייה ונוחת במקום אחר על השרת. לסוג הזה קוראים directory traversal, מעבר בין תיקיות, ובגרסת ההעלאה שלו התוצאה חמורה יותר מקריאה של קובץ: כתיבה של קובץ שהתוקף בחר, לאן שהתוקף בחר.

תנאי אחד ממתן את הציון. כדי להשתמש בפונקציה הזאת צריך להיות מחובר כמנהל. זאת אינה חולשה שמפעילים מהאינטרנט בלי חשבון, אלא כזאת שהופכת חשבון ניהול לשליטה על השרת עצמו.

מי מושפע?

Zimbra Collaboration Suite בגרסאות 8.8.15 ו-9.0.0. מדובר בשרת דואר שארגונים מתקינים ומתחזקים בעצמם, ובישראל הוא רץ בעיקר אצל גופים שבחרו להחזיק את הדואר שלהם אצלם ולא בענן.

הנקודה שקל לפספס היא מה שווה כאן חשבון ניהול. הדרישה להרשאות מנהל מקטינה את מספר התוקפים שיכולים להגיע לחולשה, אבל חשבון ניהול של שרת דואר הוא בדיוק החשבון שנמצא בכל רשימת פישינג ממוקד ובכל דליפת סיסמאות. תנאי מקדים אינו מחסום, הוא שלב.

האם מנוצלת בפועל?

כן. ב-11 באוגוסט 2022 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, עם מועד יעד לגופים הפדרליים ב-1 בספטמבר 2022.

הזמן שעבר מאז לא הפך אותה לפחות רלוונטית, מסיבה פשוטה: שרת דואר עצמאי שלא עודכן מאז 2022 עומד היום בדיוק היכן שעמד אז. ניתוח טכני של הבעיה פורסם בפומבי ב-Packet Storm, כך שגם הידע איך מגיעים אליה אינו נדיר.

מה עושים?

עדכנו את Zimbra. בענף 9.0 התיקון מגיע בעדכון P24, ולמי שעל 8.8.15 חבילת התיקונים המקבילה מרוכזת בעמוד הודעות האבטחה של היצרן. שרת שמריץ אחת משתי הגרסאות בלי חבילת התיקונים חשוף.

בדקו מי מחזיק היום הרשאות ניהול בשרת. החולשה נשענת על חשבון כזה, ולכן צמצום מספר חשבונות הניהול והפעלת אימות דו-שלבי עליהם מוציאים את הקרקע מתחת לתנאי המקדים שלה.

ואם השרת רץ בגרסה חשופה לאורך התקופה הזאת, אל תסתפקו בעדכון. חפשו בתיקיות השרת קבצים שנוספו ואינכם מזהים, במיוחד קבצים שיכולים לרוץ כחלק משירות האינטרנט. זה מה שכתיבה מוצלחת דרך החולשה הזאת משאירה אחריה.