
Zimbra <9.0.0.p27 RCE
CVE-2022-41352, Zimbra मेल सर्वर में एक भेद्य
cpioसंस्करण के उपयोग के कारण उत्पन्न होने वाली एक मनमानी फ़ाइल लेखन भेद्यता है।
प्रभावित Zimbra संस्करण:
(अधिक विवरण के लिए पैच नोट्स देखें।)
समाधान:
इस भेद्यता को ठीक करने के लिए नवीनतम पैच (क्रमशः 9.0.0.p27 और 8.8.15.p34) लागू करें - या pax स्थापित करें और सर्वर को पुनः आरंभ करें।
उपयोग:
आप फ्लैग का उपयोग कर सकते हैं या स्क्रिप्ट में डिफ़ॉल्ट कॉन्फ़िगरेशन को मैन्युअल रूप से संशोधित कर सकते हैं (शीर्ष पर कॉन्फ़िग ब्लॉक)। सहायता के लिए -h का उपयोग करें।
$ python cve-2022-41352.py -h
$ vi cve-2022-41352.py
# Change the config items.
$ python cve-2022-41352.py manual
# This will create an attachment that you can then send to the target server.
# The recipient does not necessarily have to exist - if the email with the attachment is parsed by the server the arbitrary file write in cpio will be triggered.
उदाहरण:
(उपरोक्त स्क्रीनशॉट ईमेल बॉडी के लिए गलत आउटपुट दिखाता है, लेकिन उसे ठीक कर दिया गया है।)
डेमो: