
Zimbra <9.0.0.p27 RCE
CVE-2022-41352 è una vulnerabilità di scrittura arbitraria di file nei server di posta Zimbra dovuta all'uso di una versione vulnerabile di
cpio.
Versioni Zimbra interessate:
(Fare riferimento alle note di patch per maggiori dettagli.)
Rimedio:
Per correggere la vulnerabilità, applicare l'ultima patch (9.0.0.p27 e 8.8.15.p34 rispettivamente) - o installare pax e riavviare il server.
Utilizzo:
È possibile utilizzare i flag o modificare manualmente la configurazione predefinita nello script (blocco di configurazione in alto). Usare -h per l'aiuto.
$ python cve-2022-41352.py -h
$ vi cve-2022-41352.py
# Change the config items.
$ python cve-2022-41352.py manual
# This will create an attachment that you can then send to the target server.
# The recipient does not necessarily have to exist - if the email with the attachment is parsed by the server the arbitrary file write in cpio will be triggered.
Esempio:
(Lo screenshot sopra mostra un output errato per il corpo dell'email, ma è stato corretto.)
Demo: